图 123123 1.2. ISO/IEC 27000 标 准 族 1.2.1. ISO/IEC 27001 发 展 历 程 ISO27000 从 诞 生 到 现 在 只 不 过 20 年 间 的 事 情, 但 基 本 上 可 以 看 出 一 个 标 准 源 于 生 活, 高 于 生 活 的 发 展



Similar documents
说 明 为 了 反 映 教 运 行 的 基 本 状 态, 为 校 和 院 制 定 相 关 政 策 和 进 行 教 建 设 与 改 革 提 供 据 依 据, 校 从 程 资 源 ( 开 类 别 开 量 规 模 ) 教 师 结 构 程 考 核 等 维 度, 对 2015 年 春 季 期 教 运 行 基

采 取 行 动 的 机 会 90% 开 拓 成 功 的 道 路 2

0 年 上 半 年 评 价 与 考 核 细 则 序 号 部 门 要 素 值 考 核 内 容 考 核 方 式 考 核 标 准 考 核 ( 扣 原 因 ) 考 评 得 3 安 全 生 产 目 30 无 同 等 责 任 以 上 道 路 交 通 亡 人 事 故 无 轻 伤 责 任 事 故 无 重 大 质 量

评 委 : 李 炎 斌 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

抗 战 时 期 国 民 政 府 的 银 行 监 理 体 制 探 析 % # % % % ) % % # # + #, ) +, % % % % % % % %

深圳市新亚电子制程股份有限公司

Microsoft Word - 文件汇编.doc

<433A5C446F63756D656E E E67735C41646D696E F725CD7C0C3E65CC2DBCEC4CFB5CDB3CAB9D3C3D6B8C4CFA3A8BCF2BBAFA3A95CCAB9D3C3D6B8C4CF31302D31392E646F63>


评 委 : 徐 岩 宇 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

金 不 少 于 800 万 元, 净 资 产 不 少 于 960 万 元 ; (3) 近 五 年 独 立 承 担 过 单 项 合 同 额 不 少 于 1000 万 元 的 智 能 化 工 程 ( 设 计 或 施 工 或 设 计 施 工 一 体 ) 不 少 于 2 项 ; (4) 近 三 年 每 年

何 秋 琳 张 立 春 视 觉 学 习 研 究 进 展 视 觉 注 意 视 觉 感 知

全国建筑市场注册执业人员不良行为记录认定标准(试行).doc

修改版-操作手册.doc

一 公 共 卫 生 硕 士 专 业 学 位 论 文 的 概 述 学 位 论 文 是 对 研 究 生 进 行 科 学 研 究 或 承 担 专 门 技 术 工 作 的 全 面 训 练, 是 培 养 研 究 生 创 新 能 力, 综 合 运 用 所 学 知 识 发 现 问 题, 分 析 问 题 和 解 决

( ) 信 号 与 系 统 Ⅰ 学 科 基 础 必 修 课 教 周 2016 年 06 月 13 日 (08:00-09:35) ( )

2006年顺德区高中阶段学校招生录取分数线

<4D F736F F D D323630D6D0B9FAD3A6B6D4C6F8BAF2B1E4BBAFB5C4D5FEB2DFD3EBD0D0B6AF C4EAB6C8B1A8B8E6>

2014年中央财经大学研究生招生录取工作简报

I

《C语言基础入门》课程教学大纲

工 程 勘 察 资 质 标 准 根 据 建 设 工 程 勘 察 设 计 管 理 条 例 和 建 设 工 程 勘 察 设 计 资 质 管 理 规 定, 制 定 本 标 准 一 总 则 ( 一 ) 本 标 准 包 括 工 程 勘 察 相 应 专 业 类 型 主 要 专 业 技 术 人 员 配 备 技 术

,,,,, :,, (.,, );, (, : ), (.., ;. &., ;.. &.., ;, ;, ),,,,,,, ( ) ( ),,,,.,,,,,, : ;, ;,.,,,,, (., : - ),,,, ( ),,,, (, : ),, :,

18 上 报 该 学 期 新 生 数 据 至 阳 光 平 台 第 一 学 期 第 四 周 至 第 六 周 19 督 促 学 习 中 心 提 交 新 增 专 业 申 请 第 一 学 期 第 四 周 至 第 八 周 20 编 制 全 国 网 络 统 考 十 二 月 批 次 考 前 模 拟 题 第 一 学

ETF、分级基金规模、份额变化统计

 编号:

<4D F736F F D20B9D8D3DAB0BABBAAA3A8C9CFBAA3A3A9D7D4B6AFBBAFB9A4B3CCB9C9B7DDD3D0CFDEB9ABCBBE C4EAC4EAB6C8B9C9B6ABB4F3BBE1B7A8C2C9D2E2BCFBCAE92E646F6378>

Microsoft Word - 第7章 图表反转形态.doc

证监会行政审批事项目录


珠江钢琴股东大会

3 月 30 日 在 中 国 证 券 报 上 海 证 券 报 证 券 时 报 证 券 日 报 和 上 海 证 券 交 易 所 网 站 上 发 出 召 开 本 次 股 东 大 会 公 告, 该 公 告 中 载 明 了 召 开 股 东 大 会 的 日 期 网 络 投 票 的 方 式 时 间 以 及 审

<4D F736F F D20B6C0C1A2B6ADCAC2D0ECCCFABEFDCFC8C9FABCB0CCE1C3FBC8CBC9F9C3F72E646F63>

附 件 : 上 海 市 建 筑 施 工 企 业 施 工 现 场 项 目 管 理 机 构 关 键 岗 位 人 员 配 备 指 南 二 一 四 年 九 月 十 一 日 2

西 南 民 族 学 院 学 报 哲 学 社 会 科 学 版 第 卷 资 料 来 源 中 国 统 计 年 鉴 年 年 新 中 国 五 十 年 统 计 资 料 汇 编 中 国 人 口 统 计 年 鉴 年 数 据 资 料 来 源 中 国 统 计 年 鉴 中 国 统 计 出 版 社 年 版 资 料 来 源

<433A5C C6B73625C B746F705CB9FABCCAD6D0D2BDD2A9D7A8D2B5B8DFBCB6BCBCCAF5D6B0B3C6C6C0C9F3C9EAC7EBD6B8C4CFA3A CDA8D3C3B0E6A3A92E646F63>

上海证券交易所会议纪要

龚 亚 夫 在 重 新 思 考 基 础 教 育 英 语 教 学 的 理 念 一 文 中 援 引 的 观 点 认 为 当 跳 出 本 族 语 主 义 的 思 维 定 式 后 需 要 重 新 思 考 许 多 相 连 带 的 问 题 比 如 许 多 发 音 的 细 微 区 别 并 不 影 响 理 解 和

一 开 放 性 的 政 策 与 法 规 二 两 岸 共 同 的 文 化 传 承 三 两 岸 高 校 各 自 具 有 专 业 优 势 远 见 杂 志 年 月 日

一、资质申请

课程类 别

·岗位设置管理流程

投影片 1

年 8 月 11 日, 公 司 召 开 2015 年 第 五 次 临 时 股 东 大 会, 审 议 通 过 了 关 于 公 司 <2015 年 股 票 期 权 激 励 计 划 ( 草 案 )> 及 其 摘 要 的 议 案 关 于 提 请 股 东 大 会 授 权 董 事 会 办 理 公

光明乳业股份有限公司

新, 各 地 各 部 门 ( 单 位 ) 各 文 化 事 业 单 位 要 高 度 重 视, 切 实 加 强 领 导, 精 心 组 织 实 施 要 根 据 事 业 单 位 岗 位 设 置 管 理 的 规 定 和 要 求, 在 深 入 调 查 研 究 广 泛 听 取 意 见 的 基 础 上, 研 究 提

2016年德州市机构编制委员会

证券代码: 证券简称:长城电脑 公告编号:


三门峡市质量技术监督局清单公示

<4D F736F F D20D0A3B7A2A1B A1B BAC5B9D8D3DAD7E9D6AFBFAAD5B9C8ABD0A3BDCCD6B0B9A4B8DACEBBC6B8D3C3B1E4B6AFB9A4D7F7B5C4CDA8D6AA2E646F63>

名 称 生 命 科 学 学 院 环 境 科 学 1 生 物 学 仅 接 收 院 内 调 剂, 初 试 分 数 满 足 我 院 生 物 学 复 试 最 低 分 数 线 生 命 科 学 学 院 生 态 学 5 生 态 学 或 生 物 学 生 命 科 学 学 院

关于修订《沪市股票上网发行资金申购

上海证券交易所会议纪要

境 外 上 市 外 资 股 股 东 持 有 股 份 总 数 (H 股 ) 489,157,907 3 出 席 会 议 的 股 东 所 持 有 表 决 权 股 份 数 占 公 司 有 表 决 权 股 份 总 数 的 其 中 :A 股 股 东 持 股 占 股 份 总 数 的

收 入 支 出 项 目 2016 年 预 算 项 目 2016 年 预 算 预 算 01 表 单 位 : 万 元 ( 保 留 两 位 小 数 ) 一 公 共 财 政 预 算 拨 款 一 人 员 经 费 一 般 财 力 人 员 支 出 成 品

国债回购交易业务指引

物 流 从 业 人 员 职 业 能 力 等 级 证 书 分 为 四 个 级 别, 分 别 为 初 级 助 理 级 中 级 和 高 级 ; 采 购 从 业 人 员 职 业 能 力 等 级 证 书 分 为 三 个 级 别, 分 别 为 中 级 高 级 和 注 册 级 请 各 有 关 单 位 按 照 通

马 克 思 主 义 公 正 观 的 基 本 向 度 及 方 法 论 原 则!! # #

十 九 被 提 名 人 不 是 已 经 离 职 和 退 ( 离 ) 休 后 三 年 内, 且 拟 任 独 立 董 事 职 务 未 按 规 定 获 得 本 人 原 所 在 单 位 党 组 ( 党 委 ) 及 中 央 纪 委 中 央 组 织 部 同 意 的 中 央 管 理 干 部 二 十 被 提 名 人

国家职业标准:网络课件设计师

2 根 据 广 东 省 交 通 建 设 工 程 施 工 现 场 开 工 前 考 核 评 表 或 根 据 广 东 省 交 通 建 设 工 程 施 工 现 场 实 施 过 程 考 核 评 表 的 和 内 容 进 行 核 查 ; 3 现 场 抽 查 具 有 代 表 性 的 各 岗 位 人 员 ( 从 事

<4D F736F F D20322EC9F3BACBC8CBD4B1D7CAB8F1D7A2B2E1B9DCC0EDB9E6B7B6B8BDB1ED2E646F63>

( 二 ) 现 行 统 一 高 考 制 度 不 利 于 培 养 人 的 创 新 精 神,,,,,,,,,,,,, [ ],,,,,,,,,,, :, ;,,,,,,? ( 三 ) 现 行 统 一 高 考 制 度 不 利 于 全 体 学 生 都 获 得 全 面 发 展,, [ ],,,,,,,,,,,

随着执业中医师资格考试制度的不断完善,本着为我校中医学专业认证服务的目的,本文通过对我校中医类毕业生参加2012年和2013年的中医执业医师考试成绩及通过率、掌握率进行分析,并与全国的平均水平进行差异比较分析,以此了解我校执业中医师考试的现状,进而反映我校中医类课程总体教学水平,发现考核知识模块教学中存在的不足,反馈给相关学院和教学管理部门,以此提高教学和管理水平。

HSK( 一 级 ) 考 查 考 生 的 日 常 汉 语 应 用 能 力, 它 对 应 于 国 际 汉 语 能 力 标 准 一 级 欧 洲 语 言 共 同 参 考 框 架 (CEF) A1 级 通 过 HSK( 一 级 ) 的 考 生 可 以 理 解 并 使 用 一 些 非 常 简 单 的 汉 语

第 四 条 建 设 单 位 对 可 能 产 生 职 业 病 危 害 的 建 设 项 目, 应 当 依 照 本 办 法 向 安 全 生 产 监 督 管 理 部 门 申 请 职 业 卫 生 三 同 时 的 备 案 审 核 审 查 和 竣 工 验 收 建 设 项 目 职 业 卫 生 三 同 时 工 作 可

行政管理学考试题库

Microsoft Word - 中节能_工业项目节能评估审查导则Draft.doc

2. 本 次 修 改 后, 投 资 者 申 购 新 股 的 持 有 市 值 要 求 市 值 计 算 规 则 及 证 券 账 户 使 用 的 相 关 规 定 是 否 发 生 了 变 化? 答 : 未 发 生 变 化 投 资 者 申 购 新 股 的 持 有 市 值 是 指, 以 投 资 者 为 单 位

国际财务报告准则第13号——公允价值计量

上证指数

B-002 行 政 处 罚 在 气 象 探 测 环 境 保 护 范 围 内 从 事 危 害 气 象 探 测 环 境 活 动 的 处 罚 中 华 人 民 共 和 国 气 象 法 第 三 十 五 条 第 一 款 第 二 项 B-003 行 政 处 罚 在

年中国煤炭行业研究分析报告

一 从 分 封 制 到 郡 县 制 一 从 打 虎 亭 汉 墓 说 起

抗 日 战 争 研 究 年 第 期


目 录 关 于 图 标... 3 登 陆 主 界 面... 3 工 单 管 理... 5 工 单 列 表... 5 搜 索 工 单... 5 工 单 详 情... 6 创 建 工 单... 9 设 备 管 理 巡 检 计 划 查 询 详 情 销 售 管

教师上报成绩流程图

名 称 依 据 使 主 体 5 对 煤 矿 注 册 安 全 工 程 师 注 册 执 业 活 动 的 监 督 规 章 注 册 安 全 工 程 师 管 理 规 定 第 五 条 国 家 安 全 生 产 监 督 管 理 总 局 ( 以 下 简 称 安 全 监 管 总 局 ) 对 全 国 注 册 安 全 工

自 内 部 控 制 评 价 报 告 基 准 日 至 内 部 控 制 评 价 报 告 发 出 日 之 间 未 发 生 影 响 内 部 控 制 有 效 性 评 价 结 论 的 因 素 5. 内 部 控 制 审 计 意 见 是 否 与 公 司 对 财 务 报 告 内 部 控 制 有 效 性 的 评 价 结

<4D F736F F D20C6F3D2B5C5E0D1B5CAA6B9FABCD2D6B0D2B5B1EAD7BC2E646F63>

现 场 会 议 时 间 为 :2016 年 5 月 19 日 网 络 投 票 时 间 为 :2016 年 5 月 18 日 年 5 月 19 日 其 中 通 过 深 圳 证 券 交 易 所 交 易 系 统 进 行 网 络 投 票 的 时 间 为 2016 年 5 月 19 日 9:30-

书面申请


合 并 计 算 配 售 对 象 持 有 多 个 证 券 账 户 的, 多 个 证 券 账 户 市 值 合 并 计 算 确 认 多 个 证 券 账 户 为 同 一 配 售 对 象 持 有 的 原 则 为 证 券 账 户 注 册 资 料 中 的 账 户 持 有 人 名 称 有 效 身 份 证 明 文 件

<4D F736F F D20D6D0B9FABDE1CBE3C9CFBAA3B7D6B9ABCBBECCD8CAE2B7A8C8CBBBFAB9B9D6A4C8AFD5CBBBA7BFAABBA7D2B5CEF1D6B8C4CF2E646F63>

¹ º ¹ º 农 业 流 动 人 口 是 指 户 口 性 质 为 农 业 户 口 在 流 入 地 城 市 工 作 生 活 居 住 一 个 月 及 以 上 的 流 动 人 口 非 农 流 动 人 口 是 指 户 口 性 质 为 非 农 户 口 在 流 入 地 城 市 工 作 生 活 居 住 一 个

第 六 条 资 格 证 书 实 行 总 量 控 制 合 理 布 局 集 中 受 理 动 态 管 理 集 中 受 理 时 间 提 前 3 个 月 公 告 第 七 条 资 格 证 书 的 颁 发 延 续 和 取 消 等 应 当 征 求 有 关 水 行 政 主 管 部 门 的 意 见 第 八 条 申 请

Microsoft Word - 文档 1

公 开 刊 物 须 有 国 内 统 一 刊 (CN), 发 表 文 章 的 刊 物 需 要 在 国 家 新 闻 出 版 广 电 总 局 ( 办 事 服 务 便 民 查 询 新 闻 出 版 机 构 查 询 ) 上 能 够 查 到 刊 凡 在 有 中 国 标 准 书 公 开

:厦门安妮股份有限公司关于重大资产重组事项相关公告的更正公告+

目 录 -2-

全面预算管理暂行办法

中 中 中 中 部 中 岗 位 条 件 历 其 它 历 史 师 地 理 师 生 物 师 体 与 健 康 师 从 事 中 历 史 工 从 事 中 地 理 工 从 事 中 生 物 工 从 事 中 体 与 健 康 工 2. 课 程 与 论 ( 历 史 ); 2. 科 ( 历 史 )

( 此 页 无 正 文, 为 广 东 东 方 精 工 科 技 股 份 有 限 公 司 关 于 提 供 资 料 真 实 准 确 和 完 整 的 承 诺 函 之 签 署 页 ) 广 东 东 方 精 工 科 技 股 份 有 限 公 司 法 定 代 表 人 : 唐 灼 林 2016 年 7 月 28 日

上海工程技术大学教学管理工作流

股票简称:利尔化学 股票代码: 公告编号:2008-

中 国 软 科 学 年 第 期!!!

目 录 一 系 统 访 问... 1 二 门 户 首 页 申 报 用 户 审 核 用 户... 2 三 系 统 登 录 用 户 名 密 码 登 录 新 用 户 注 册 用 户 登 录 已 注 册 用

Transcription:

1. 信 息 安 全 管 理 体 系 ISO/IEC 27001 1.1. 管 理 体 系 及 其 产 业 链 管 理 体 系 是 组 织 用 来 保 证 其 完 成 任 务, 事 件 目 标 的 过 程 集 的 框 架 在 ISO 9000:2000 中, 将 其 定 义 为 建 立 方 针 和 目 标 并 实 现 这 些 目 标 的 体 系 注 : 一 个 组 织 的 管 理 体 系 可 包 括 若 干 个 不 同 的 管 理 体 系, 如 质 量 管 理 体 系 财 务 管 理 体 系 或 环 境 管 理 体 系 一 个 典 型 的 管 理 体 系 框 架 如 下 图 所 示 : 图 1-1 目 前 存 在 很 多 的 管 理 体 系, 例 如 质 量 管 理 体 系 环 境 管 理 体 系 职 业 健 康 管 理 体 系 信 息 安 全 管 理 体 系 等 质 量 管 理 体 系 是 出 现 比 较 早 发 展 比 较 成 熟 的 管 理 体 系, 其 他 管 理 体 系 或 多 或 少 都 借 鉴 了 质 量 管 理 体 系 的 经 验 管 理 体 系 形 成 的 完 整 的 产 业 链, 如 图 11 所 示. 信 息 安 全 管 理 体 系 正 如 其 名 称 所 表 述 的 含 义, 就 是 关 于 信 息 安 全 的 管 理 体 系 信 息 安 全 管 理 体 系 是 整 个 管 理 体 系 的 一 部 分 它 是 基 于 业 务 风 险 方 法, 来 建 立 实 施 运 行 监 视 评 审 保 持 和 改 进 信 息 安 全 的 ISMS 的 概 念 已 经 跳 出 了 传 统 的 为 了 安 全 信 息 而 信 息 安 全 的 理 解, 它 强 调 的 是 基 于 业 务 风 险 方 法 来 组 织 信 息 安 全 活 动, 其 本 身 只 是 整 个 管 理 体 系 的 一 部 分 这 就 要 求 我 们 站 在 全 局 的 观 点 看 待 信 息 安 全 问 题

图 123123 1.2. ISO/IEC 27000 标 准 族 1.2.1. ISO/IEC 27001 发 展 历 程 ISO27000 从 诞 生 到 现 在 只 不 过 20 年 间 的 事 情, 但 基 本 上 可 以 看 出 一 个 标 准 源 于 生 活, 高 于 生 活 的 发 展 特 点, 也 就 是 说, 一 个 真 正 普 遍 适 用 并 能 被 普 遍 接 受 的 标 准, 必 然 是 能 体 现 相 关 领 域 最 佳 惯 例 并 能 为 最 佳 惯 例 的 推 广 起 指 导 作 用 的 BS7799 最 初 是 由 英 国 贸 工 部 (DTI) 立 项 的, 是 业 界 政 府 和 商 业 机 构 共 同 倡 导 的, 旨 在 开 发 一 套 可 供 开 发 实 施 和 测 量 有 效 安 全 管 理 惯 例 并 提 供 贸 易 伙 伴 间 信 任 的 通 用 框 架 负 责 标 准 开 发 和 管 理 工 作 的 BSI DISC Committee BDD/2 是 由 来 自 贸 易 和 工 业 部 门 的 众 多 代 表 共 同 组 成 的, 其 成 员 在 各 自 的 领 域 都 具 有 足 够 的 影 响 力, 包 括 金 融 业 的 英 国 保 险 协 会 渣 打 会 计 协 会 汇 丰 银 行 等, 通 信 行 业 有 大 英 电 讯 公 司, 还 有 像 壳 牌 联 合 利 华 毕 马 威 (KPMG) 等 这 样 的 跨 国 机 构 1995 年,BS7799 1:1995 信 息 安 全 管 理 实 施 细 则 首 次 出 版 ( 其 前 身 是 1993 年 发 布 的 PD0005), 它 提 供 了 一 套 综 合 性 的 由 信 息 安 全 最 佳 惯 例 构 成 的 实 施 细 则, 目 的 是 为 确 定 各 类 信 息 系 统 通 用 控 制 提 供 唯 一 的 参 考 基 准 在 随 后 一 段 时 间 里, 由 于 电 子 商 务 的 发 展, 由 此 引 发 客 户 供 应 商 贸 易 伙 伴 间 对 各 自 信 息 保 护 能 力 的 信 任 问 题, 促 使 第 三 方 认 证 成 为 一 个 急 需 信 息 安 全 管 理 遵 循 一 套 最 佳 惯 例, 但 怎 样 做 的? 执 行 程 度 如 何? 是 否 完 备? 这 就 需 要 有 一 个 共 同 的 尺 度 来 进 行 衡 量 1998 年,BS7799 2:1998 信 息 安 全 管 理 体 系 规 范 公 布, 这 是 对 BS7799 1 的 有 效 补 充, 它 规 定 了 信 息 安 全 管 理 体 系 的 要 求 和 对 信 息 安 全 控 制 的 要 求, 是 一 个 组 织 信 息 安 全 管 理 体 系 评 估 的 基 础, 可 以 作 为 认 证 的 依 据 至 此,BS7799 标 准 初 步 成 型 1999 年 4 月,BS7799 的 两 个 部 分 被 重 新 修 订 和 扩 展, 形 成 了 一 个 完 整 版 的 BS7799:1999 新 版 本 充 分 考 虑 了 信 息 处 理 技 术 应 用 的 最 新 发 展, 特 别 是 在 网 络 和 通 信 领 域 除 了 涵 盖 以 前 版 本 所 有 内 容 之 外, 新 版 本 还 补 充 了 很 多 新 的 控 制, 包 括 电 子 商 务 移 动 计 算 远 程 工 作 等 由 于 BS7799 日 益 得 到 国 际 认 同, 使 用 的 国 家 也 越 来 越 多,2000 年 12 月, 国 际 标 准 化 组 织 ISO/IEC JTC 1/SC27 工 作 组 认 可 BS7799 1:1999, 正 式 将 其 转 化 为 国 际 标 准, 即 所 颁 布

的 ISO/IEC 17799:2000 信 息 技 术 信 息 安 全 管 理 实 施 细 则 作 为 一 个 全 球 通 用 的 标 准, ISO/IEC 17799 并 不 局 限 于 IT, 也 不 依 赖 于 专 门 的 技 术, 它 是 由 长 期 积 累 的 一 些 最 佳 实 践 构 成 的, 是 市 场 驱 动 的 结 果 2002 年,BSI 对 BS7799:2 1999 进 行 了 重 新 修 订, 正 式 引 入 PDCA 过 程 模 型, 以 此 作 为 建 立 实 施 持 续 改 进 信 息 安 全 管 理 体 系 的 依 据, 同 时, 新 版 本 的 调 整 更 显 示 了 与 ISO9001:2000 ISO14001:1996 等 其 他 管 理 标 准 以 及 经 济 合 作 与 开 发 组 织 (OECD) 基 本 原 则 的 一 致 性, 体 现 了 管 理 体 系 融 合 的 趋 势 2004 年 9 月 5 日,BS7799 2:2002 正 式 发 布, 随 即 提 交 ISO 并 迈 入 快 速 通 道 2005 年 6 月,ISO/IEC 17799:2000 经 过 改 版, 形 成 了 新 的 ISO/IEC 17799:2005, 新 版 本 较 老 版 本 无 论 是 组 织 编 排 还 是 内 容 完 整 性 上 都 有 了 很 大 增 强 和 提 升 紧 接 着, 被 期 待 已 久 的 BS7799 2:2002 也 终 于 被 ISO 组 织 所 采 纳, 于 同 年 10 月 推 出 了 ISO/IEC 27001:2005 2007 年 10 月,ISO/IEC 17799:2005 被 正 式 纳 入 ISO27000 体 系, 成 为 ISO27002:2007 2013 年 9 月,ISO/IEC 27001:2005 经 过 改 版, 形 成 了 新 的 ISO/IEC 27001:2013, 新 版 本 从 原 先 8 个 章 节 扩 展 到 10 个 章 节, 重 建 了 ISO 标 准 PDCA 章 节 架 构, 并 将 旧 版 11 个 控 制 域 扩 展 到 14 个, 使 结 构 更 合 理, 表 现 更 清 晰 作 为 认 证 标 准,ISO27000 系 列 中 最 关 键 的 还 是 ISO27001, 所 以, 人 们 更 习 惯 以 ISO27001 来 直 接 代 表 此 系 列 信 息 安 全 管 理 标 准 图 5 所 示 为 ISO27000 系 列 标 准 的 发 展 历 程 1.2.2. ISO/IEC 27000 标 准 族 一 览 体 如 下 : ISO/IEC 27000 族 标 准 是 国 际 化 组 织 专 门 为 ISMS 预 留 下 来 的 一 系 列 相 关 标 准 的 总 称 具 序 号 标 准 编 号 标 准 名 称 出 版 年 份 1 ISO/IEC27000 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 概 述 与 术 语 2009

序 号 标 准 编 号 标 准 名 称 出 版 年 份 2 ISO/IEC27001 3 ISO/IEC27002 4 ISO/IEC27003 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 要 求 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 - 实 用 规 则 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 实 施 指 南 2013 2013 2010 5 ISO/IEC27004 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 - 度 量 2009 6 ISO/IEC27005 信 息 技 术 - 安 全 技 术 - 信 息 安 全 风 险 管 理 2011 7 ISO/IEC27006 8 ISO/IEC27007 9 ISO/IEC27008 10 ISO/IEC27010 11 ISO/IEC27011 12 ISO/IEC27013 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 - 认 证 机 构 要 求 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 审 核 指 南 信 息 技 术 - 安 全 技 术 -ISMS 控 制 措 施 的 审 核 员 指 南 信 息 技 术 - 安 全 技 术 - 部 门 间 和 组 织 间 通 信 的 信 息 安 全 管 理 信 息 技 术 - 安 全 技 术 - 通 讯 行 业 基 于 ISO/IEC27002 的 信 息 安 全 管 理 指 南 信 息 技 术 - 安 全 技 术 -ISO/IEC 27001 与 ISO/IEC 20000-1 整 合 实 施 指 南 2007 2011 2011 2012 2008 2012 13 ISO/IEC27014 信 息 技 术 - 安 全 技 术 - 信 息 安 全 治 理 架 构 2013 14 ISO/IEC27015 15 ISO/IEC27017 16 ISO/IEC27018 17 ISO/IEC27031 信 息 技 术 - 安 全 技 术 - 金 融 服 务 行 业 信 息 安 全 管 理 指 南 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 - 基 于 ISO/IEC 27002 使 用 云 计 算 服 务 信 息 安 全 控 制 措 施 指 南 信 息 技 术 - 安 全 技 术 - 公 共 云 计 算 服 务 数 据 保 护 控 制 措 施 实 用 规 则 信 息 技 术 - 安 全 技 术 - 业 务 连 续 性 信 息 通 信 技 术 准 备 指 南 2012 未 发 布 未 发 布 2011 18 ISO/IEC27032 信 息 技 术 - 安 全 技 术 - 网 络 安 全 技 术 指 南 2012 19 ISO/IEC27033-1 信 息 技 术 - 安 全 技 术 - 网 络 安 全 - 概 述 与 概 念 2009 20 ISO/IEC27033-2 21 ISO/IEC27033-3 22 ISO/IEC27034-1 23 ISO/IEC27034-2 信 息 技 术 - 安 全 技 术 - 网 络 安 全 - 网 络 安 全 设 计 与 实 施 指 南 信 息 技 术 - 安 全 技 术 - 网 络 安 全 - 参 考 网 络 场 景 - 威 胁 设 计 技 术 与 控 制 问 题 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 应 用 安 全 概 述 与 概 念 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 组 织 规 范 框 架 2012 2010 2011 未 发 布

序 号 标 准 编 号 标 准 名 称 出 版 年 份 24 ISO/IEC27034-3 25 ISO/IEC27034-4 26 ISO/IEC27034-5 27 ISO/IEC27034-6 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 应 用 安 全 管 理 流 程 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 应 用 安 全 验 证 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 协 议 和 应 用 安 全 控 制 数 据 结 构 信 息 技 术 - 安 全 技 术 - 应 用 安 全 - 特 定 应 用 安 全 指 南 未 发 布 未 发 布 未 发 布 未 发 布 28 ISO/IEC27035 信 息 技 术 - 安 全 技 术 - 信 息 安 全 事 件 管 理 2011 29 ISO/IEC27036 信 息 技 术 - 安 全 技 术 - 供 应 关 系 信 息 安 全 (4 部 分 ) 未 发 布 30 ISO/IEC27040 信 息 技 术 - 安 全 技 术 - 存 储 安 全 未 发 布 31 ISO/IEC27044 信 息 技 术 - 安 全 技 术 - 安 全 信 息 与 事 态 管 理 指 南 未 发 布 1.2.3. 主 要 标 准 简 介 1. ISO/IEC 27000 ISO/IEC 27000 信 息 安 全 管 理 体 系 概 述 与 术 语 提 供 了 ISMS 标 准 族 中 所 涉 及 的 通 用 术 语 及 基 本 原 则, 是 ISMS 标 准 族 中 最 基 础 的 标 准 之 一 ISMS 标 准 族 中 的 每 个 标 准 都 有 术 语 和 定 义 部 分, 但 不 同 标 准 的 术 语 间 往 往 缺 乏 协 调 性, 而 ISO/IEC 27000 则 主 要 用 于 实 现 这 种 协 调 2. ISO/IEC 27001 ISO/IEC 27001 信 息 安 全 管 理 体 系 要 求 是 建 立 信 息 安 全 管 理 体 系 (ISMS) 的 一 套 规 范, 其 中 详 细 说 明 了 建 立 实 施 和 维 护 信 息 安 全 管 理 体 系 的 要 求, 本 标 准 将 在 第 3 章 进 行 详 细 的 解 析 3. ISO/IEC 27002 ISO/IEC 27002 信 息 安 全 管 理 实 用 规 则 为 在 组 织 内 启 动 实 施 保 持 和 改 进 信 息 安 全 管 理 提 供 指 南 和 通 用 的 原 则 该 标 准 概 述 的 目 标 提 供 了 有 关 信 息 安 全 管 理 通 常 公 认 的 目 标 的 通 用 指 南 其 包 含 的 实 施 规 则 可 以 认 为 是 开 发 组 织 具 体 指 南 的 起 点 但 该 实 施 规 则 中 的 控 制 和 指 导 并 不 全 都 是 适 用 的, 应 当 根 据 企 业 自 身 情 况 对 控 制 措 施 进 行 扩 充 与 裁 减 4. ISO/IEC 27003 ISO/IEC 27003 信 息 安 全 管 理 体 系 实 施 指 南 为 建 立 实 施 监 视 评 保 持 和 改 进 符 合 ISO/IEC 27001 的 ISMS 提 供 了 实 施 指 南 和 进 一 步 的 信 息, 使 用 者 主 要 为 组 织 内 负 责 实 施 ISMS 的 人 员 5. ISO/IEC 27004 ISO/IEC 27004 信 息 安 全 管 理 测 量 主 要 为 组 织 测 量 信 息 安 全 控 制 措 施 和 ISMS 过 程 的 有 效 性 提 供 指 南 该 标 准 将 测 量 分 为 有 效 性 测 量 和 过 程 测 量 两 个 类 别, 列 出 了 多 种 测 量 方 法, 例 如 调 查 问 卷 观 察 知 识 评 估 检 查 二 次 执 行 测 试 以 及 抽 样 等

该 标 准 定 义 了 ISMS 的 测 量 过 程 : 1) 首 先 要 实 施 ISMS 的 测 量, 应 定 义 选 择 测 量 措 施, 同 时 确 定 测 量 对 象 和 检 验 标 准, 形 成 测 量 计 划 ; 2) 实 施 ISMS 测 量 的 过 程 中, 应 定 义 数 据 的 收 集 分 析 和 报 告 程 序 并 评 审 批 准 提 供 资 源 以 支 持 测 量 活 动 的 开 展 ; 3) 在 ISMS 的 检 查 和 处 置 阶 段, 也 应 对 测 量 措 施 加 以 改 进, 这 就 要 求 首 先 定 义 测 量 过 程 的 评 价 准 则, 对 测 量 过 程 加 以 监 控, 并 定 期 实 施 评 审 6. ISO/IEC 27005 ISO/IEC 27005 信 息 安 全 风 险 管 理 给 出 了 信 息 安 全 风 险 管 理 的 指 南, 其 中 描 述 的 技 术 遵 循 ISO/IEC 27001 中 的 通 用 概 念 模 型 和 过 程 该 标 准 介 绍 了 一 般 性 的 风 险 管 理 过 程, 并 重 点 阐 述 了 风 险 评 估 的 几 个 重 要 环 节, 包 括 风 险 评 估 风 险 处 理 风 险 接 受 等 在 标 准 的 附 录 中, 给 出 了 资 产 影 响 脆 弱 性 以 及 风 险 评 估 的 方 法, 并 列 出 了 常 见 的 威 胁 和 脆 弱 性 最 后 还 给 出 了 根 据 不 同 通 信 系 统 以 及 不 同 安 全 问 题 和 威 胁 选 择 控 制 措 施 的 方 法 7. ISO/IEC 27006 ISO/IEC 27006 信 息 安 全 管 理 体 系 认 证 机 构 的 要 求 认 可 的 主 要 内 容 是 对 从 事 ISMS 认 证 的 机 构 提 出 了 要 求 和 规 范, 或 者 说 它 规 定 了 一 个 机 构 具 备 怎 样 的 条 件 就 可 以 从 事 ISMS 认 证 业 务 8. ISO/IEC 27007 ISO/IEC 27007 信 息 安 全 管 理 体 系 审 核 指 南 为 有 认 证 资 格 的 组 织 按 照 ISO/IEC 27001 和 ISO/IEC 27002 来 审 核 待 认 证 的 企 业 的 ISMS 该 标 准 主 要 参 考 ISO/IEC 19001:2002 质 量 和 环 境 管 理 体 系 审 核 指 南 所 有 管 理 体 系 基 本 都 是 相 通 的,ISO/IEC 27007 强 调 了 ISMS 的 特 殊 之 处 9. ISO/IEC 27008 ISO/IEC 27008 是 关 于 技 术 类 控 制 的 审 核 部 分, 为 审 核 员 提 供 了 控 制 措 施 的 审 核 指 南 1.3. ISO/IEC 27001:2013 版 概 述 1.3.1. 标 准 的 基 本 架 构 ISO/IEC 27001:2013 采 用 了 ISO Guide 83 的 通 用 架 构, 该 导 则 对 管 理 体 系 标 准 在 架 构 格 式 通 用 短 语 和 定 义 方 面 进 行 了 统 一, 同 时 也 是 ISO 组 织 未 来 所 有 管 理 制 度 制 定 时 的 重 要 依 据 此 通 用 架 构 将 确 保 今 后 编 制 或 修 订 管 理 体 系 标 准 的 持 续 性 整 合 性 和 简 单 化, 这 也 将 使 标 准 更 易 读 易 懂, 有 利 于 不 同 管 理 体 系 间 进 行 接 轨 整 合 第 一 个 采 用 导 则 83 的 标 准 是 2013 年 年 5 月 发 布 的 业 务 连 续 管 理 体 系 标 准 ISO 22301:2012 预 计 已 颁 布 的 标 准 如 ISO9000/ ISO20000 未 来 的 改 版 也 将 采 用 了 ISO Guide 83 的 通 用 架 构 下 图 为 ISO Guide 83 的 通 用 架 构

从 目 录 结 构 上 不 难 看 出, 标 准 不 再 对 PDCA 模 型 进 行 大 段 描 述, 而 是 将 其 思 想 方 法 融 汇 到 标 准 的 架 构 中 下 图 为 ISO/IEC 27001:2013 的 基 本 架 构 1.3.2. 标 准 正 文 内 容 简 介 该 标 准 第 1-3 章 主 要 阐 明 了 该 标 准 的 适 用 范 围 引 用 的 文 件 及 术 语 和 定 义 第 4 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 介 绍 了 建 立 适 用 于 组 织 信 息 安 全 管 理 环 境 的 必 要 要 求, 包 括 需 求 要 求 与 范 围 涉 及 了 解 组 织 现 状 及 背 景 明 确 建 立 信 息 安 全 管 理 体 系 的 目 的 理 解 相 关 方 的 需 求 与 期 望 确 定 信 息 安 全 管 理 体 系 范 围 第 5 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 总 结 了 最 高 管 理 层 在 信 息 安 全 管 理 体 系 中 承 担 角 色 的 具 体 要 求, 以 及 如 何 通 过 一 份 声 明 的 策 略 来 向 组 织 传 达 领 导 层 的 期 望 涉 及 了 领 导 力 和 承 诺 信 息 安 全 方 针 目 标, 以 及 角 色 职 责 和 承 诺

第 6 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 介 绍 了 处 理 风 险 和 机 遇 的 行 动, 以 及 可 实 现 的 信 息 安 全 目 标 与 实 现 计 划 涉 及 了 信 息 安 全 风 险 评 估 风 险 所 有 者 信 息 安 全 风 险 处 置 适 用 性 声 明 信 息 安 全 目 标 第 7 章 属 于 Plan 阶 段 的 一 个 组 成 部 分 该 章 节 详 细 叙 述 了 建 立 实 施 保 持 和 改 进 一 个 有 效 的 信 息 安 全 管 理 体 系 所 需 要 的 支 持 包 括 : 资 源 要 求 参 与 人 员 的 能 力 意 识 与 利 益 相 关 方 沟 通 文 档 化 信 息 第 8 章 属 于 Do 阶 段 的 一 个 组 成 部 分 该 章 节 描 述 了 组 织 信 息 安 全 体 系 实 施 中 的 必 要 过 程, 涉 及 运 行 计 划 及 控 制 信 息 安 全 风 险 评 估 信 息 安 全 风 险 处 置 第 9 章 属 于 Check 阶 段 的 一 个 组 成 部 分 该 章 节 总 结 了 度 量 ISMS 执 行 ISMS 与 国 际 标 准 及 管 理 层 期 望 的 符 合 性 寻 求 管 理 层 期 望 反 馈 的 要 求, 涉 及 监 控 度 量 分 析 和 评 价, 内 部 审 核, 管 理 评 审 第 10 章 属 于 Action 阶 段 的 一 个 组 成 部 分 该 章 节 描 述 了 组 织 应 通 过 纠 正 行 动 来 识 别 和 改 进 不 符 合 项, 涉 及 不 符 合 项 不 纠 正 措 施 持 续 改 进 1.4. ISO/IEC 27001:2013 版 变 化 1.4.1. 整 体 变 化 ISO27001:2013 版 对 标 准 架 构 进 行 了 大 幅 修 改, 以 适 应 未 来 管 理 体 系 标 准 中 使 用 的 新 的 架 构, 简 化 与 其 他 管 理 体 系 的 整 合 标 准 新 版 删 除 了 旧 版 中 重 复 不 适 用 的 内 容, 结 构 上 更 清 晰, 内 容 上 更 精 炼, 逻 辑 上 更 严 谨, 并 且 在 管 理 要 求 的 定 义 上 变 得 更 具 弹 性, 给 予 组 织 更 灵 活 的 实 施 空 间 2005 版 原 本 有 11 个 控 制 域 133 个 控 制 项,2013 标 准 调 整 为 14 个 控 制 域 114 个 控 制 项 控 制 项 变 化 : 增 加 了 11 个 控 制 项 删 除 了 20 个 控 制 项 合 并 移 动 减 少 10 个 控 制 项, 总 计 减 少 了 19 个 控 制 项

1.4.2. 正 文 部 分 的 变 化 1.4.2.1. 正 文 部 分 架 构 的 变 化 ISO27001:2013 版 对 正 文 的 架 构 进 行 了 调 整, 采 用 了 ISO Guide 83 的 通 用 架 构, 采 用 此 架 构 的 好 处 在 于 可 将 各 标 准 的 要 求, 以 统 一 的 架 构 进 行 描 述 Annex SL 架 构 考 虑 了 管 理 体 系 间 的 兼 容 性, 有 利 于 不 同 管 理 体 系 间 进 行 接 轨 整 合 变 化 的 调 整 详 见 下 图

1.4.2.2. PDCA 的 融 合 在 ISO27001:2005 版 中, 标 准 在 正 文 部 分 中 对 PDCA 模 型 进 行 了 大 幅 描 述, 在 ISO27001:2013 版 中, 标 准 删 除 了 对 PDCA 的 描 述 内 容, 取 而 代 之 的 是 正 文 10.2 中 的 一 句 持 续 改 进 但 从 标 准 编 写 的 目 录 结 构 上 看,2013 版 正 文 内 容 调 整 为 策 划 支 持 运 行 绩 效 评 价 改 进, 架 构 上 其 实 已 经 融 入 了 PDCA 思 想 如 图 1.4.2.3. 风 险 评 估 的 变 化 新 版 简 化 了 对 风 险 识 别 风 险 分 析 的 要 求 的 描 述, 不 再 强 调 对 资 产 责 任 人 威 胁 脆 弱 性 等 进 行 识 别, 这 意 味 着 组 织 可 选 用 的 风 险 评 估 的 方 法 可 以 更 加 宽 泛 和 灵 活 组 织 可 以 根 据 自 身 的 情 况, 选 用 简 化 的 风 险 评 估 方 法, 或 继 续 使 用 现 行 的 方 法

1.4.3. 附 录 A 内 容 变 化 1.4.3.1. 附 录 A 变 化 变 化 概 述 在 控 制 域 结 构 上,ISO27001:2013 版 将 密 码 学 和 供 应 关 系 列 成 两 个 单 独 的 控 制 域, 并 将 旧 版 的 通 信 与 操 作 管 理 拆 分 为 操 作 安 全 和 通 信 安 全 两 个 控 制 域, 详 见 下 图 在 控 制 措 施 的 设 置 上,ISO27001:2013 保 留 了 多 数 老 的 控 制 项, 但 对 旧 版 中 相 近 或 类 似 的 项 进 行 了 整 合, 删 除 了 部 分 过 时 的 或 太 过 于 具 体 的 控 制 措 施, 并 针 对 这 几 年 信 息 技 术 的 发 展, 将 移 动 设 备 管 理 列 入 了 控 制 项 1.4.3.2. 新 增 的 控 制 措 施 ISO/IEC 27001:2013 较 2005 版 新 增 了 11 个 控 制 措 施, 新 增 的 控 制 措 施 如 下 : 注 : 由 于 对 应 国 标 暂 未 出 台, 尚 无 官 方 的 中 文 翻 译, 以 下 译 文 仅 作 参 考 1) A.6.1.5 Information security in project management 项 目 管 理 中 的 信 息 安 全 描 述 Information security shall be addressed in project management, regardless of the type of the project. 参 考 译 文 实 施 任 何 项 目 应 考 虑 信 息 安 全 的 相 关 要 求 说 明 该 控 制 项 加 强 了 对 项 目 中 的 安 全 管 理 2) A.12.6.2 Restrictions on software installation 限 制 软 件 安 装 描 述 Rules governing the installation of software by users shall be established and implemented. 参 考 译 文 应 建 立 和 实 施 用 户 软 件 安 装 的 规 则

说 明 该 控 制 项 意 在 加 强 对 版 权 和 技 术 漏 洞 的 控 制 3) A.14.2.1 Secure development policy 安 全 的 开 发 策 略 描 述 Rules for the development of software and systems shall be established and applied to developments within the organization. 参 考 译 文 应 建 立 组 织 内 部 的 软 件 和 系 统 的 开 发 准 则 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 安 全 开 发 策 略 4) A.14.2.5 Secure system engineering principles 安 全 系 统 工 程 原 则 描 述 Principles for engineering secure systems shall be established, documented, maintained and applied to any information system development efforts. 参 考 译 文 应 建 立 记 录 维 护 和 应 用 安 全 系 统 工 程 原 则, 并 应 用 于 任 何 信 息 系 统 工 程 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 程 序 与 流 程 5) A.14.2.6 Secure development environment 开 发 环 境 安 全 描 述 Organizations shall establish and appropriately protect secure development environment for system development and integration efforts that cover the entire system development lifecycle. 参 考 译 文 在 整 个 系 统 开 发 生 命 周 期 的 系 统 开 发 和 集 成 工 作 中, 应 建 立 并 适 当 保 护 开 发 环 境 的 安 全 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 开 发 环 境 安 全 6) A.14.2.8 System security testing 系 统 安 全 测 试 描 述 Testing of security functionality shall be carried out during development. 参 考 译 文 在 开 发 过 程 中, 应 进 行 安 全 性 测 试 说 明 该 控 制 项 加 强 了 信 息 系 统 生 命 周 期 中 的 系 统 安 全 性 7) A.15.1.1 Information security policy for supplier relationships 供 应 商 关 系 的 信 息 安 全 策 略 描 述 Information security requirements for mitigating the risks associated with supplier access to organization s assets shall be documented. 参 考 译 文 为 降 低 供 应 商 使 用 组 织 资 产 所 带 来 的 风 险, 应 与 供 应 商 签 署 包 含 安 全 要 求 的 协 议 说 明 此 项 控 制 措 施 加 强 了 对 供 应 商 的 管 理 要 求 8) A.15.1.3 Information and communication technology supply chain 信 息 和 通 信 技 术 的 供 应 链

描 述 Agreements with suppliers shall include requirements to address the information security risks associated with information and communications technology services and product supply chain. 参 考 译 文 供 应 商 协 议 应 包 括 信 息 通 信 技 术 服 务 和 铲 平 供 应 链 的 相 关 信 息 安 全 要 求 说 明 此 项 控 制 措 施 提 出 了 供 应 链 的 概 念, 加 强 了 对 供 应 链 中 断 的 风 险 控 制 9) A.16.1.4 Assessment and decision on information security events 评 估 和 决 策 信 息 安 全 事 件 描 述 Information security events shall be assessed and it shall be decided if they are to be classified as information security incidents. 参 考 译 文 应 评 估 信 息 安 全 事 态, 以 决 定 是 否 将 其 认 定 为 信 息 安 全 事 件 说 明 信 息 安 全 事 件 处 理 中 增 加 了 评 估 程 序 10) A.16.1.5 Response to information security incidents 信 息 安 全 事 件 的 响 应 描 述 Information security incidents shall be responded to in accordance with the documented procedures. 参 考 译 文 应 按 照 文 件 化 的 程 序 响 应 信 息 安 全 事 件 说 明 强 调 安 全 事 件 响 应 的 规 范 性 程 序 化 11) A.17.2.1 Availability of information processing facilities 信 息 处 理 设 施 的 可 用 性 描 述 Information processing facilities shall be implemented with redundancy sufficient to meet availability requirements. 参 考 译 文 信 息 处 理 设 施 应 具 备 足 够 的 冗 余 以 满 足 可 用 性 要 求 说 明 加 强 可 用 性 管 理, 完 善 原 BCM 管 理 的 生 命 周 期 1.4.3.3. 删 除 的 控 制 措 施 ISO/IEC 27001:2013 较 2005 版 删 减 了 20 项 控 制 措 施, 删 减 的 控 制 措 施 如 下 : 编 号 控 制 措 施 删 除 原 因 A.6.1.1 信 息 安 全 的 管 理 承 诺 在 新 版 正 文 管 理 层 承 诺 中 已 包 含 其 内 容 A.6.1.2 信 息 安 全 协 调 新 版 正 文 中 已 包 含 其 内 容 A.6.1.4 信 息 处 理 设 施 的 授 权 过 程 已 在 新 版 A.8.1.3 资 产 的 合 理 使 用 中 涵 盖 A.6.2.1 与 外 部 各 方 相 关 风 险 的 识 别 在 新 版 正 文 风 险 评 估 与 处 理 中 已 涵 盖 A.6.2.2 处 理 与 客 户 有 关 的 安 全 问 题 在 新 版 正 文 风 险 评 估 与 处 理 中 已 涵 盖

编 号 控 制 措 施 删 除 原 因 A.10.7.4 系 统 文 件 安 全 系 统 文 件 也 属 于 信 息 资 产, 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.10.8.5 业 务 信 息 系 统 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.11.4.2 外 部 连 接 的 用 户 鉴 别 要 求 太 过 具 体, 已 在 新 版 A.9 中 涵 盖 A.11.4.3 网 络 上 的 设 备 标 识 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.4.4 远 程 诊 断 和 配 置 端 口 的 保 护 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.4.6 网 络 连 接 控 制 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.4.7 网 络 路 由 控 制 要 求 太 过 具 体, 已 在 新 版 A.13.1.3 中 涵 盖 A.11.6.2 敏 感 系 统 隔 离 部 分 要 求 已 在 新 版 A.13.1.3 网 络 隔 离 中 涵 盖, 其 他 相 关 要 求 由 物 理 安 全 等 体 现 A.12.2.1 输 入 数 据 确 认 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.2.2 内 部 处 理 的 控 制 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.2.3 消 息 完 整 性 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.2.4 输 出 数 据 确 认 要 求 太 过 具 体, 已 在 新 版 A.14.2.5 安 全 系 统 工 程 原 则 中 涵 盖 A.12.5.4 信 息 泄 露 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.15.1.5 防 止 滥 用 信 息 处 理 设 施 相 关 要 求 已 包 含 在 其 他 控 制 项 中 A.15.3.2 信 息 系 统 审 计 工 具 的 保 护 审 计 工 具 作 为 软 件 资 产 的 一 种, 已 受 访 问 控 制 及 其 他 措 施 的 管 控 1.4.3.4. 合 并 的 控 制 措 施 ISO/IEC 27001:2005 ISO/IEC 27001:2013 合 并 原 因 A.6.1.3 信 息 安 全 职 责 的 分 配 A.8.1.1 角 色 和 职 责 A.11.2.1 用 户 的 注 册 A.11.5.2 用 户 的 标 识 和 鉴 别 A.11.5.1 安 全 登 陆 规 程 A.11.5.5 会 话 超 时 A.11.5.6 联 机 时 间 的 限 定 A.10.4.1 恶 意 代 码 控 制 A.10.4.2 控 制 移 动 代 码 A.10.10.1 审 计 记 录 A.10.10.2 监 视 系 统 的 使 用 A.10.10.5 日 志 信 息 的 保 护 A.10.10.3 管 理 员 和 操 作 员 日 志 A.10.10.4 故 障 日 志 A.6.1.1 信 息 安 全 的 角 色 和 两 者 存 在 冗 余 职 责 A.9.2.1 用 户 的 注 册 和 注 两 者 存 在 冗 余 消 A.9.4.2 安 全 登 陆 程 序 要 求 太 过 具 体, 进 行 提 炼 合 并 A.12.2.1 控 制 恶 意 软 件 两 者 存 在 冗 余 A.12.4.1 事 件 日 志 三 者 存 在 冗 余 A.12.4.3 管 理 员 和 操 作 者 两 者 存 在 冗 余 日 志

ISO/IEC 27001:2005 ISO/IEC 27001:2013 合 并 原 因 A.10.9.1 电 子 商 务 A.10.9.3 公 共 可 用 信 息 A.14.1.2 公 共 网 络 应 用 服 务 的 安 全 两 者 存 在 冗 余, 电 子 商 务 也 是 公 共 网 络 应 用 服 务 的 一 种 A.14.1.1 在 业 务 连 续 性 管 理 过 程 中 包 含 信 息 安 全 A.14.1.3 制 定 和 实 施 包 含 信 息 安 全 的 业 务 连 续 性 计 划 A.14.1.4 测 试 维 护 和 再 评 估 业 务 连 续 性 计 划 A.17.1.2 实 施 信 息 安 全 的 连 续 性 三 者 存 在 冗 余

2. ISO/IEC 27001:2013 版 标 准 解 析 2.1. 概 述 ISO/IEC 27001:2013 由 引 言 正 文 及 附 录 三 个 部 分 组 成 1. 引 言 部 分 ISO/IEC 27001:2013 的 引 言 包 括 两 部 分 :0.1 总 则 和 0.2 与 其 他 管 理 体 系 的 兼 容 性 0.1 总 则 描 述 了 制 定 ISO/IEC 27001:2013 的 用 途 信 息 安 全 管 理 体 系 的 组 成 及 应 用 对 象 0.2 与 其 他 管 理 体 系 的 兼 容 性 则 解 释 该 标 准 采 用 标 准 化 ISO Annex SL 通 用 架 构, 对 于 与 其 他 管 理 体 系 兼 容 的 的 好 处 2. 正 文 部 分 ISO/IEC 27001:2013 的 正 文 分 为 10 章, 分 别 为 : 1) 范 围 ; 2) 引 用 标 准 ; 3) 术 语 与 定 义 ; 4) 组 织 环 境 ; 5) 领 导 力 ; 6) 策 划 ; 7) 支 持 ; 8) 实 施 ; 9) 绩 效 评 价 ; 10) 改 进 3. 附 录 部 分 ISO/IEC 27001:2013 的 附 录 命 名 为 附 录 A, 附 录 A 为 规 范 性 附 录, 列 出 了 实 施 ISMS 的 控 制 目 标 和 控 制 措 施, 与 正 文 部 分 内 容 一 样, 在 附 录 A 中 选 择 控 制 目 标 和 控 制 措 施 是 规 定 的 ISMS 过 程 的 一 部 分

2.2. 引 言 2.2.1. 总 则 本 国 际 标 准 为 组 织 建 立 实 施 维 护 和 持 续 改 进 信 息 安 全 管 理 体 系 (ISMS) 提 出 相 关 要 求 采 用 ISMS 是 组 织 的 一 项 战 略 决 策 组 织 ISMS 的 设 计 和 实 施 受 组 织 的 战 略 决 策 组 织 需 求 目 标 安 全 需 求 以 及 工 作 流 程 和 组 织 规 模 等 因 素 的 影 响 上 述 因 素 会 随 着 时 间 不 断 发 生 变 化 This International Standard has been prepared to provide requirements for establishing, implementing, maintaining and continually improving an information security management system. The adoption of an information security management system is a strategic decision for an organization. The establishment and implementation of an organization s information security management system is influenced by the organization s needs and objectives, security requirements, the organizational processes used and the size and structure of the organization. All of these influencing factors are expected to change over time. 信 息 安 全 管 理 体 系 通 过 实 施 风 险 管 理 过 程 来 保 护 组 织 信 息 的 保 密 性 完 整 性 和 可 用 性, 对 风 险 进 行 充 分 的 管 理 并 为 相 关 方 带 来 信 心 信 息 安 全 管 理 体 系 是 组 织 整 体 管 理 架 构 和 管 理 流 程 的 组 成 部 分 组 织 在 进 行 流 程 信 息 系 统 控 制 措 施 设 计 过 程 中 均 应 考 虑 信 息 安 全 The information security management system preserves the confidentiality, integrity and availability of information by applying a risk management process and gives confidence to interested parties that risks are adequately managed. It is important that the information security management system is part of and integrated with the organization s processes and overall management structure and that information security is considered in the design of processes, information systems, and controls. It is expected that an information security management system implementation will be scaled in accordance with the needs of the organization. 本 国 际 标 准 可 以 用 于 内 部 或 外 部 机 构 用 于 对 组 织 的 信 息 安 全 管 理 能 力 进 行 评 估 以 确 认 其 是 否 满 足 组 织 自 身 的 信 息 安 全 需 求 This International Standard can be used by internal and external parties to assess the organization s ability to meet the organization s own information security requirements. 本 标 准 附 录 中 列 举 的 控 制 措 施 的 先 后 顺 序 不 代 表 其 重 要 程 度 或 实 施 的 先 后 顺 序 要 求 列 表 编 号 顺 序 只 做 参 考 用 途 The order in which requirements are presented in this International Standard does not reflect their importance or imply the order in which they are to be implemented. The list items are enumerated for reference purpose only.

ISO/IEC 27000 描 述 了 信 息 安 全 管 理 体 系 的 综 述 和 术 语, 参 考 了 信 息 安 全 管 理 体 系 标 准 族 ( 包 括 ISO/IEC 27003W, ISO/IEC 27004[3] 和 ISO/IEC 27005[4]) 的 相 关 名 词 解 释 和 定 义 ISO/IEC 27000 describes the overview and the vocabulary of information security management systems, referencing the information security management system family of standards (including ISO/IEC 27003[2], ISO/IEC 27004[3] and ISO/IEC 27005[4]), with related terms and definitions. 本 标 准 给 出 了 信 息 安 全 管 理 体 系 的 基 本 要 求, 为 信 息 安 全 管 理 体 系 的 建 立 实 施 运 行 和 保 持 改 进 提 供 了 有 效 的 参 考 采 用 信 息 安 全 管 理 体 系 应 是 组 织 的 一 项 战 略 决 策 信 息 安 全 管 理 的 本 质 是 风 险 管 理, 组 织 可 以 通 过 信 息 安 全 管 理 体 系 的 建 设 来 保 护 组 织 信 息 的 保 密 性 完 整 性 可 用 性, 并 对 相 关 风 险 进 行 有 效 的 管 控 信 息 安 全 管 理 体 系 应 建 立 在 组 织 的 管 理 架 构 和 管 理 流 程 之 上, 脱 离 了 组 织 的 经 营 宗 旨 和 经 营 环 境 谈 信 息 安 全 是 没 有 意 义 的 信 息 安 全 的 建 设 是 一 个 系 统 工 程, 它 需 求 对 信 息 的 各 个 处 理 环 节 进 行 统 一 的 综 合 考 虑 规 划 和 构 架, 并 要 时 时 兼 顾 组 织 内 外 环 境 的 不 断 变 化, 任 何 环 节 上 的 缺 陷 都 会 对 企 业 信 息 安 全 构 成 威 胁 在 这 里 我 们 可 以 引 用 管 理 学 上 的 木 桶 原 理 加 以 说 明 木 桶 原 理 指 的 是 : 一 个 木 桶 由 许 多 块 木 板 组 成, 如 果 组 成 木 桶 的 这 些 木 板 长 短 不 一, 那 么 木 桶 的 最 大 容 量 不 取 决 于 长 的 木 板, 而 取 决 于 最 短 的 那 块 木 板 这 个 原 理 同 样 适 用 信 息 安 全 一 个 组 织 的 信 息 安 全 水 平 将 由 与 信 息 安 全 有 关 的 所 有 环 节 中 最 薄 弱 的 环 节 决 定 信 息 从 产 生 到 销 毁 的 生 命 周 期 过 程 中 包 括 了 产 生 收 集 加 工 交 换 存 储 检 索 存 档 销 毁 等 多 个 事 件, 表 现 形 式 和 载 体 会 发 生 各 种 变 化, 这 些 环 节 中 的 任 何 一 个 都 可 能 影 响 整 体 信 息 安 全 水 平 要 实 现 信 息 安 全 目 标, 一 个 组 织 必 须 使 构 成 安 全 防 范 体 系 这 只 木 桶 的 所 有 木 板 都 要 达 到 一 定 的 长 度 2.2.2. 与 其 他 管 理 体 系 的 兼 容 性 本 国 际 标 准 采 用 了 标 准 化 的 ISO Annex SL 通 用 架 构, 采 用 此 架 构 的 好 处 在 于 将 各 标 准 的 要 求 以 统 一 的 架 构 进 行 描 述 保 持 了 与 其 他 管 理 体 系 的 兼 容 性, 有 利 于 不 同 管 理 体 系 进 行 接 轨 和 整 合 This common approach defined in the Annex SL will be useful for those organizations that choose to operate a single management system that meets the requirements of two or more management system standards. 为 满 足 持 续 业 务 运 营 的 要 求, 组 织 可 能 将 管 理 体 系 方 法 论 用 于 多 个 领 域 的 管 理, 包 括 以 产 品 和 服 务 质 量 满 足 要 求 为 核 心 目 的 的 质 量 管 理 体 系 以 污 染 物 的 产 生 和 排 放 满 足 环 境 管 理 要 求 为 核 心 的 环 境 管 理 体 系, 以 及 以 信 息 资 产 的 安 全 满 足 要 求 为 核 心 的 信 息 安 全 管 理 体 系 越 来 越 多 的 组 织 会 选 择 其 中 几 个 甚 至 全 部 在 组 织 内 应 用, 显 然, 让 各 个 体 系 自 行 其 是 是

不 现 实 的 因 此, 管 理 体 系 的 整 合 已 经 成 为 大 势 所 趋 ISO/IEC 27001:2013 采 用 了 ISO Annex SL 通 用 架 构, 该 架 构 对 标 准 的 结 构 格 式 通 用 短 与 和 定 义 方 面 进 行 了 统 一 这 将 确 保 今 后 编 制 或 修 订 管 理 体 系 标 准 的 持 续 性 和 易 整 合 性 以 融 合 管 理 体 系 要 求 的 方 式 设 计 信 息 安 全 管 理 体 系 的 另 一 个 好 处, 可 以 使 实 施 和 维 护 管 理 体 系 所 需 的 资 源 得 到 最 有 效 率 的 适 用, 从 而 在 一 定 程 度 上 减 少 因 运 行 不 同 管 理 体 系 造 成 的 机 构 重 叠 和 管 理 官 僚 化, 也 可 减 少 业 务 过 程 中 的 执 行 人 员 不 得 不 分 别 理 解 不 同 管 理 体 系 要 求 带 来 的 混 乱 2.3. 范 围 本 国 际 标 准 规 定 了 在 组 织 内 部 建 立 实 施 维 护 和 持 续 改 进 信 息 安 全 管 理 体 系 的 要 求 本 国 际 标 准 还 包 括 了 组 织 进 行 评 估 和 处 置 信 息 安 全 风 险 的 要 求 在 本 国 际 标 准 中 规 定 的 要 求 是 通 用 的, 适 用 于 各 种 类 型 规 模 或 性 质 的 组 织 当 组 织 宣 布 符 合 本 国 际 标 准, 对 于 4 到 10 章 节 的 任 何 条 款 的 删 减 是 不 可 接 受 的 This International Standard specifies the requirements for establishing, implementing, maintaining and continually improving an information security management system within the context of the organization. This International Standard also includes requirements for the assessment and treatment of information security risks tailored to the needs of the organization. The requirements set out in this International Standard are generic and are intended to be applicable to all organizations, regardless of type, size or nature. Excluding any of the requirements specified in Clauses 4 to 10 is not acceptable when an organization claims conformity to this International Standard. 本 条 款 中 申 明 了 标 准 是 通 用 的, 适 用 于 各 种 类 型 的 组 织 本 标 准 所 提 出 的 架 构 是 高 度 概 括 和 通 用 的, 并 不 针 对 具 体 的 行 业, 因 此 标 准 指 出,4 到 10 章 的 内 容 不 能 删 减 也 就 是 说, 采 用 ISMS 的 组 织 只 能 删 减 附 录 A 的 内 容, 即 建 立 整 个 管 理 框 架 的 方 法 是 不 能 删 减 的, 能 删 减 的 只 是 具 体 的 控 制 措 施 对 于 附 录 A 的 删 减 原 则 是 : 1. 满 足 组 织 风 险 接 受 的 准 则 ; 2. 满 足 法 律 法 规 要 求 ; 3. 删 减 必 须 是 合 理 的, 且 能 够 证 明 ; 4. 必 须 提 供 证 据, 证 明 相 关 责 任 人 员 可 以 接 受 相 关 风 险 需 要 注 意 的 是 :ISO/IEC 27001:2013 对 需 要 采 用 标 准 的 组 织 而 言, 是 最 基 本 的 要 求 组 织 所 建 立 的 ISMS 可 超 出 标 准 的 要 求, 但 不 能 低 于 标 准 的 所 有 要 求, 删 减 要 满 足 规 定 的 前 提 2.4. 规 范 性 引 用 文 件 下 面 是 本 标 准 的 规 范 性 引 用 文 件 凡 注 明 日 期 的 引 用 文 件, 仅 该 引 用 的 版 本 适 用 没

有 注 明 日 期 的 引 用 文 件, 则 引 用 文 件 的 最 新 版 本 ( 包 括 任 何 修 订 后 的 版 本 ) 适 用 The following documents, in whole or in part, are ISO/IEC 27000, 信 息 技 术 - 安 全 技 术 - 信 息 安 全 管 理 体 系 概 述 和 术 语 normatively referenced in this document and are indispensable for its application. For dated references, only the edition cited applies.for undated references, the latest edition of the referenced document (including any amendments) applies. ISO/IEC 27000, Information technology Security techniques Information security management systems Overview and vocabulary 本 条 款 明 确 了 该 标 准 引 用 的 标 准 是 ISO/IEC 27000, 需 要 注 意 的 是, 凡 注 明 日 期 的 引 用 文 件, 仅 该 引 用 的 版 本 适 用 2.5. 术 语 和 定 义 ISO/IEC 27000 中 的 术 语 与 定 义 适 用 于 本 标 准 For the purposes of this document, the terms and definitions given in ISO/IEC 27000 apply. 注 : 以 下 术 语 和 定 义 均 来 自 27000, 保 留 了 原 先 顺 序 2.5.1. 访 问 控 制 access control 确 保 在 业 务 和 安 全 要 求 的 基 础 上 对 资 产 (4.5.3) 的 访 问 被 授 权 和 限 制 访 问 控 制 是 按 照 用 户 身 份 及 其 所 归 属 的 某 项 定 义 组 来 限 制 用 户 对 资 产 的 访 问, 或 限 制 其 对 资 产 的 的 使 用 访 问 控 制 通 常 用 于 系 统 控 制 物 理 控 制 等 多 个 领 域 2.5.2. 可 核 查 性 accountability 对 一 个 实 体 的 行 为 和 决 定 负 责 此 处 可 核 查 性 通 常 含 有 可 问 责 的 含 义, 如 标 准 A.9.3 中 对 认 证 信 息 的 保 护 负 责 2.5.3. 资 产 asset 任 何 对 组 织 有 价 值 的 东 西 1. 对 于 资 产 的 定 义 比 较 含 糊, 或 者 说 比 较 宽 泛 任 何 有 价 值 的 东 西 都 以 资 产 来 论 述, 组 织 的 东 西 就 分 为 两 类 : 资 产 和 垃 圾 就 资 产 和 信 息 资 产 (4.5.18) 来 说, 后 者 显 然 是 前 者 的 子 集 资 产 可 以 分 为 以 下 几 种 : a) 信 息, 例 如 : 文 档 和 数 据 等 ; b) 软 件, 例 如 : 电 脑 程 序 等 ; c) 硬 件, 例 如 : 存 储 设 备 网 络 设 备 等 ; d) 服 务, 例 如 :IT 服 务 等 e) 人 力 资 源, 包 : 括 人 的 资 格 经 验 能 力 等 ;

f) 无 形 资 产 : 例 如 声 誉 和 形 象 等 2. 根 据 资 产 拥 有 者 的 情 况, 资 产 拥 有 者 可 以 是 组 织, 也 可 以 是 个 人 2.5.4. 攻 击 attack 试 图 摧 毁 暴 露 涂 改 禁 用 窃 取 或 非 法 访 问 未 经 授 权 使 用 的 资 产 (4.5.3) 任 何 对 资 产 的 未 授 权 访 问 或 使 用 都 视 为 攻 击 2.5.5. 认 证 authentication 确 保 对 某 个 实 体 特 征 描 述 正 确 性 的 证 据 认 证 是 确 认 用 户 为 实 体 的 授 权 者 的 过 程, 认 证 可 以 基 于 以 下 一 个 或 多 个 因 素 : 1. 根 据 你 所 知 道 的 信 息 来 证 明 你 的 身 份 (what you know, 你 知 道 什 么 ); 假 设 某 些 信 息 只 有 你 本 人 知 道, 如 暗 号 密 码 等, 通 过 询 问 这 个 信 息 就 可 以 确 认 你 的 身 份 ; 2. 根 据 你 所 拥 有 的 东 西 来 证 明 你 的 身 份 (what you have, 你 有 什 么 ); 假 设 某 一 件 东 西 只 有 你 本 人 拥 有, 如 IC 卡 USB Key 单 位 数 字 证 书 等, 通 过 出 示 这 个 东 西 也 可 以 确 认 你 的 身 份 ; 3. 根 据 独 一 无 二 的 身 体 特 征 来 证 明 你 的 身 份 (who you are, 你 是 谁 ), 比 如 指 纹 面 貌 等 2.5.6. 真 实 性 authenticity 验 证 一 个 实 体 是 其 所 声 称 的 所 得 结 果 中 的 一 种 属 性 此 处 真 实 性 一 般 指 认 证 信 息 的 真 实 性 可 靠 性 2.5.7. 可 用 性 availability 根 据 授 权 实 体 的 要 求 可 访 问 或 可 利 用 的 特 性 可 用 性 的 目 的 是 让 所 有 合 法 用 户 能 够 使 用 到 已 授 权 的 信 息 和 功 能 可 用 性 通 常 用 百 分 率 表 示, 公 式 为 :{( 规 定 服 务 时 间 - 因 意 外 中 断 服 务 时 间 )/ 规 定 服 务 时 间 }X100% 例 如 :99.9% 其 与 保 密 性 和 完 整 性 并 成 为 信 息 安 全 CIA 三 要 素 2.5.8. 业 务 连 续 性 business continuity 确 保 业 务 持 续 运 行 的 程 序 (4.5.30) 或 过 程 (4.5.31) 业 务 连 续 性 是 指 企 业 有 应 对 风 险 自 动 调 整 和 快 速 反 应 的 能 力, 以 保 证 企 业 业 务 的 连 续 运 转 为 企 业 重 要 应 用 和 流 程 提 供 业 务 连 续 性 应 该 包 括 以 下 三 个 方 面 1. 高 可 用 性 (High availability) 它 是 指 提 供 在 本 地 故 障 情 况 下, 能 继 续 访 问 应 用 的 能 力 无 论 这 个 故 障 是 业 务 流 程 物 理 设 施, 还 是 IT 软 硬 件 故 障 2. 连 续 操 作 (Continuous operations) 它 是 指 当 所 有 设 备 无 故 障 时 保 持 业 务 连 续 运 行 的 能 力 用 户 不 需 要 仅 仅 因 为 正 常 的 备 份 或 维 护 而 需 要 停 止 应 用 的 能 力 3. 灾 难 恢 复 (Disaster Recovery) 它 是 指 当 灾 难 破 坏 生 产 中 心 时, 在 不 同 的 地 点 恢 复 数 据 的 能 力 同 时, 上 述 三 个 部 分 不 是 相 互 孤 立 的, 是 相 互 关 联, 而 且 有 交 叉 的

2.5.9. 保 密 性 confidentiality 信 息 不 能 被 未 授 权 的 个 人 实 体 或 者 过 程 (4.5.31) 利 用 或 知 悉 的 特 性 保 密 性 强 调 信 息 只 为 授 权 用 户 使 用 的 特 征 保 密 性 是 在 可 靠 性 和 可 用 性 的 基 础 之 上, 保 障 信 息 安 全 的 重 要 手 段 常 用 的 保 密 技 术 : 1) 物 理 保 密 : 利 用 各 种 物 理 方 法, 如 限 制 隔 离 掩 蔽 控 制 等 措 施, 保 护 信 息 不 被 泄 露 2) 防 窃 听 : 使 对 手 侦 察 接 收 不 到 有 用 的 信 息 3) 防 辐 射 : 防 止 有 用 的 信 息 以 各 种 途 径 辐 射 出 去 4: 信 息 加 密 : 在 密 钥 的 控 制 下, 用 加 密 算 法 对 信 息 进 行 加 密 处 理 即 使 对 手 得 到 了 加 密 后 的 信 息 也 会 因 为 没 密 钥 而 无 法 读 懂 有 效 信 息 2.5.10. 控 制 措 施 control 在 行 政 技 术 管 理 和 法 律 的 管 理 风 险 (4.5.34) 的 方 法, 包 括 方 针 (4.5.28), 程 序 (4.5.30), 指 南 (4.5.16), 实 践 或 组 织 结 构 控 制 是 指 控 制 主 体 按 照 给 定 的 条 件 和 目 标, 对 控 制 客 体 施 加 影 响 的 过 程 和 行 为 控 制 也 常 视 为 保 护 和 对 策 的 同 义 词 2.5.11. 控 制 目 标 control objective 声 明 中 描 述 的 控 制 措 施 (4.5.10) 所 要 实 现 的 目 标 控 制 目 标 在 附 录 A 中 得 以 体 现,ISO/IEC 27001:2013 中 有 35 个 控 制 目 标 2.5.12. 纠 正 措 施 corrective action [ISO 9000:2005] 为 消 除 已 发 现 的 不 符 合 或 其 他 不 期 望 情 况 的 原 因 所 采 取 的 措 施 纠 正 措 施 和 预 防 措 施 (4.5.29) 的 区 别 在 于 : 采 取 纠 正 措 施 是 为 了 防 止 再 发 生, 而 采 取 预 防 措 施 是 为 了 防 止 发 生 2.5.13. 有 效 性 effectiveness 完 成 策 划 的 活 动 并 得 到 策 划 的 结 果 的 程 度 在 信 息 安 全 管 理 体 系 中, 有 效 性 通 常 指 信 息 安 全 目 标 达 成 的 程 度, 通 过 信 息 安 全 管 理 体 系 有 效 性 测 量 准 确 的 衡 量 ISMS 的 绩 效, 而 且 还 能 够 为 管 理 层 对 信 息 安 全 管 理 的 资 源 投 入 提 供 数 据 依 据 2.5.14. 效 率 efficiency 得 到 的 结 果 与 所 使 用 的 资 源 之 间 的 关 系 2.5.15. 事 态 event 特 定 情 况 的 发 生 1. 事 态 可 能 是 确 定 的, 也 可 能 是 不 确 定 的 2. 事 态 可 能 是 单 一 的, 也 可 能 是 系 列 的

3. 对 于 给 定 时 间 内 事 态 发 生 的 概 率 可 以 估 算 出 来 2.5.16. 指 南 guideline 为 达 成 制 定 控 制 目 标 所 给 出 的 建 议 指 南 阐 明 应 该 做 什 么 河 怎 么 做 以 达 到 策 略 中 所 制 定 的 控 制 目 标 2.5.17. 影 响 impact 对 实 现 业 务 目 标 产 生 的 不 利 变 化 2.5.18. 信 息 资 产 information asset 对 组 织 有 价 值 的 知 识 或 数 据 一 般 信 息 资 产 按 其 形 式 的 不 同 分 为 五 大 类 : 数 据 资 产 实 物 资 产 软 件 资 产 人 员 资 产 和 服 务 资 产 2.5.19. 信 息 安 全 information security 保 持 信 息 的 保 密 性 (4.5.9), 完 整 性 (4.5.25), 可 用 性 (4.5.7); 另 外 也 可 以 包 括 诸 如 真 实 性 (4.5.6), 可 核 查 性 (4.5.2), 不 可 否 认 性 (4.5.27) 和 可 靠 性 (4.5.33) 等 关 于 信 息 安 全 的 详 细 解 释 参 见 本 教 材 第 一 章 2.5.20. 信 息 安 全 事 态 information security event 信 息 安 全 事 态 是 指 系 统 服 务 或 网 络 的 一 种 可 识 别 的 状 态 的 发 生, 他 可 能 是 对 信 息 安 全 (4.5.19) 方 针 (4.5.28) 的 违 反 或 控 制 措 施 (4.5.10) 的 失 败, 或 是 和 安 全 关 联 的 一 个 先 前 未 知 的 状 态 1. 有 害 或 意 外 的 信 息 安 全 事 态 是 引 发 信 息 安 全 事 件 的 源 头 2. 信 息 安 全 事 态 发 生 后 可 能 造 成 信 息 安 全 事 件, 也 可 能 未 造 成 信 息 安 全 事 件 3. 信 息 安 全 事 态 可 能 由 一 个 原 因 导 致, 也 可 能 由 多 个 原 因 导 致 2.5.21. 信 息 安 全 事 件 information security incident 一 个 信 息 安 全 事 件 由 单 个 的 或 者 一 系 列 的 有 害 或 意 外 信 息 安 全 事 态 (4.5.20) 组 成, 它 们 具 有 损 害 业 务 运 作 和 威 胁 信 息 安 (4.5.19) 的 极 大 的 可 能 性 1. 一 个 或 多 个 有 害 的 或 者 意 外 信 息 安 全 事 态 是 导 致 信 息 安 全 事 件 的 源 头 2. 事 件 发 生 后, 根 据 事 件 的 影 响 程 度, 可 分 为 一 般 事 件 和 重 大 事 件 根 据 信 息 安 全 事 件 的 影 响 程 度, 对 信 息 安 全 事 件 做 出 最 恰 当 和 最 有 效 的 响 应 3. 尽 管 信 息 安 全 事 态 可 能 是 意 外 或 违 故 意 违 反 信 息 安 全 控 制 措 施 的 企 图 的 结 果, 但 在 多 数 情 况 下, 信 息 安 全 事 态 本 身 并 不 意 味 着 破 坏 信 息 安 全 的 企 图 真 正 获 得 了 成 功, 因 此 也 并 不 一 定 会 对 保 密 性 完 整 性 和 / 或 可 用 性 产 生 影 响 也 就 是 说, 并 非 所 有 信 息 安 全 事 态 都 会 被 归 类 为 信 息 安 全 事 件 2.5.22. 信 息 安 全 事 件 管 理 information security incident management

从 信 息 安 全 事 件 (4.5.21) 中 检 测 报 告 评 估 响 应 处 理 和 学 习 的 过 程 (4.5.31) 关 于 信 息 安 全 事 件 管 理 的 标 准, 详 见 ISO/IEC 27035 2.5.23. 信 息 安 全 管 理 体 系 information security management system 整 个 管 理 体 系 (4.5.26) 的 一 部 分 它 是 基 于 业 务 风 险 方 法 来 建 立 实 施 运 行 监 视 评 审 保 持 和 改 进 信 息 安 全 (4.5.19) 的 1. 信 息 安 全 管 理 体 系 是 组 织 管 理 体 系 的 一 个 组 成 部 分 其 目 的 是 为 了 保 护 组 织 的 信 息 安 全 2. 信 息 安 全 管 理 体 系 应 基 于 整 体 业 务 活 动 风 险 3. 信 息 安 全 管 理 体 系 与 其 他 管 理 体 系 一 样, 采 用 过 程 方 法,PDCA 模 型 支 持 与 管 理 标 准 一 致 的 协 调 的 实 施 和 运 行 2.5.24. 信 息 安 全 风 险 information security risk 威 胁 (4.5.45) 利 用 一 项 或 多 项 资 产 (4.5.3) 的 脆 弱 性 (4.5.46), 并 由 此 对 组 织 造 成 损 害 或 破 坏 的 可 能 性 在 信 息 安 全 领 域, 风 险 就 是 指 信 息 资 产 遭 受 损 坏 并 给 企 业 带 来 负 面 影 响 的 潜 在 可 能 性 2.5.25. 完 整 性 integrity 保 护 资 产 (4.5.3) 准 确 和 完 整 的 特 性 完 整 性 指 的 是 防 止 未 授 权 的 更 改 和 篡 改 包 含 非 授 权 的 增 加 减 少 或 破 坏 例 如 : 在 原 有 代 码 中 非 授 权 加 入 代 码, 或 者 在 原 有 代 码 中 非 授 权 裁 剪 或 非 授 权 修 改 了 一 部 分 代 码, 均 视 为 破 坏 完 整 性 的 行 为 2.5.26. 管 理 体 系 management system 实 现 组 织 控 制 目 标 的 方 针 (4.5.28) 程 序 (4.5.30) 指 南 (4.5.16) 和 相 关 资 源 的 框 架 1. 管 理 体 系 包 括 组 织 结 构 方 针 策 略 规 划 活 动 指 责 实 践 程 序 过 程 和 资 源 2. 一 个 组 织 的 管 理 体 系 可 以 包 括 若 干 个 不 同 的 管 理 体 系, 如 质 量 管 理 体 系 财 务 管 理 体 系 信 息 安 全 管 理 体 系 等 2.5.27. 不 可 否 认 性 non-repudiation 证 明 声 称 的 事 件 的 发 生 和 发 起 实 体 的 特 性 不 可 否 认 性 是 通 过 对 授 权 主 体 的 控 制, 实 现 对 保 密 性 完 整 性 和 可 用 性 的 有 效 补 充, 主 要 强 调 对 授 权 用 户 行 为 进 行 监 督 和 审 查 2.5.28. 方 针 policy 由 组 织 最 高 管 理 者 正 式 发 布 的 关 于 信 息 安 全 方 面 的 全 部 宗 旨 和 方 向 1. 方 针 应 由 管 理 者 制 定, 最 高 管 理 者 批 准 发 布 并 传 达 给 所 有 员 工 和 外 部 相 关 方

2. 方 针 必 须 体 现 管 理 者 的 意 图 3. 方 针 不 应 该 经 常 变 化, 组 织 应 按 计 划 的 时 间 间 隔 或 当 重 大 变 化 发 生 时 进 行 方 针 的 评 审 2.5.29. 预 防 措 施 preventive action [ISO 9000:2005] 为 消 除 潜 在 的 不 符 合 或 其 他 潜 在 不 期 望 情 况 的 原 因 所 采 取 的 措 施 1. 一 个 潜 在 的 不 符 合 可 以 有 若 干 的 原 因 2. 纠 正 措 施 (4.5.12) 和 预 防 措 施 的 区 别 在 于 : 采 取 预 防 措 施 是 为 了 防 止 发 生, 而 采 取 纠 正 措 施 是 为 了 防 止 再 发 生 2.5.30. 程 序 procedure [ISO 9000:2005] 为 进 行 某 项 活 动 或 过 程 (4.5.31) 所 规 定 的 途 径 1. 程 序 可 以 形 成 文 件, 也 可 以 不 形 成 文 件 2. 当 程 序 形 成 文 件 时, 通 常 称 为 书 面 程 序 或 形 成 文 件 的 程 序 含 有 程 序 的 文 件 可 称 为 程 序 文 件 2.5.31. 过 程 process [ISO 9000:2005] 将 输 入 转 化 为 输 出 的 互 相 关 联 或 互 相 作 用 的 一 组 活 动 一 个 过 程 的 输 入 通 常 是 其 他 过 程 的 输 出 2.5.32. 记 录 record [ISO 9000:2005] 阐 明 所 取 得 的 结 果 或 提 供 所 完 成 活 动 的 证 据 的 文 件 记 录 可 用 于 文 件 的 可 追 溯 性 活 动, 并 为 验 证 预 防 措 施 纠 正 措 施 提 供 证 据 2.5.33. 可 靠 性 reliability 与 事 先 规 划 的 行 为 或 结 果 一 致 的 特 性 信 息 的 可 靠 性 指 当 信 息 没 有 重 要 错 误 或 偏 向, 并 且 能 够 如 实 反 映 其 拟 反 映 或 该 反 映 的 情 况 供 使 用 者 作 依 据 2.5.34. 风 险 risk [ISO/IEC Guide 73:2002] 某 一 事 件 (4.5.15) 发 生 的 概 率 和 其 后 果 的 组 合 1. 风 险 有 两 个 重 要 的 方 面 : 事 件 的 概 率 和 事 件 的 结 果, 或 者 说 是 事 件 发 生 的 可 能 程 度 和 事 件 发 生 后 的 最 终 后 果 2. 风 险 在 不 同 的 应 用 领 域, 可 能 有 不 同 的 计 算 方 法, 但 是 概 率 和 结 果 是 其 考 虑 的 主 要 因 素 2.5.35. 风 险 接 受 risk acceptance [ISO/IEC Guide 73:2002] 接 受 风 险 (4.5.34) 的 决 定

组 织 确 定 风 险 程 度 可 接 受 的 决 定 在 明 显 满 足 组 织 方 针 策 略 和 接 受 风 险 的 准 则 的 条 件 下, 有 意 识 地 客 观 地 接 受 风 险 2.5.36. 风 险 分 析 risk analysis [ISO/IEC Guide 73:2002] 系 统 地 使 用 信 息 来 识 别 风 险 来 源 和 估 计 风 险 1. 风 险 识 别 的 目 的 是 决 定 什 么 发 生 可 能 会 造 成 潜 在 损 失, 并 深 入 了 解 损 失 可 能 如 何 何 地 为 什 么 发 生 2. 风 险 识 别 包 括 : 威 胁 识 别 脆 弱 性 识 别 后 果 识 别 和 现 有 控 制 措 施 的 识 别 a) 威 胁 识 别 : 威 胁 有 可 能 损 害 资 产, 诸 如 信 息 过 程 系 统 甚 至 组 织 威 胁 的 来 源 可 能 是 自 然 的 或 认 为 的, 可 能 是 意 外 的 或 是 故 意 的 也 可 能 来 自 组 织 内 部 或 外 部 所 以 对 整 体 并 按 类 型 ( 如 未 授 权 行 为, 物 理 损 害, 技 术 故 障 ) 识 别 威 胁 意 味 着 没 有 威 胁 被 忽 视, 包 括 突 发 的 威 胁 b) 脆 弱 性 识 别 : 脆 弱 性 本 身 不 会 产 生 危 害, 只 有 被 某 个 威 胁 利 用 时 才 会 产 生 危 害 没 有 相 应 威 胁 的 脆 弱 性 可 能 不 需 要 实 施 控 制 措 施, 但 是 应 关 注 和 监 视 其 变 化 c) 后 果 识 别 : 后 果 可 能 是 丧 失 有 效 性 不 利 运 行 条 件 业 务 损 失 声 誉 破 坏 等 资 产 受 到 损 害 后, 后 果 可 能 是 面 临 性 的, 也 可 能 是 永 久 的 d) 现 有 控 制 措 施 识 别 : 为 避 免 不 必 要 的 工 作 或 成 本, 如 : 重 复 的 控 制 措 施 此 外, 识 别 现 有 的 控 制 措 施 时, 进 行 检 查 以 确 保 控 制 措 施 3. 在 考 虑 丧 失 资 产 的 保 密 性 完 整 性 和 可 用 性 所 造 成 的 后 果 的 情 况 下, 评 估 安 全 失 效 可 能 造 成 对 组 织 的 影 响 4. 根 据 主 要 的 威 胁 和 脆 弱 性 对 资 产 的 影 响 以 及 当 前 实 施 的 控 制 措 施, 评 估 安 全 失 效 发 生 的 现 实 可 能 性 2.5.37. 风 险 评 估 risk assessment 风 险 分 析 (4.5.36) 和 风 险 评 价 (4.5.41) 的 整 个 过 程 (4.5.31) 1. 对 信 息 和 信 息 处 理 设 施 的 威 胁 脆 弱 性 和 影 响 及 三 者 发 生 的 可 能 性 的 评 估 2. 风 险 评 估 也 就 是 确 认 安 全 风 险 及 其 大 小 的 过 程, 即 利 用 适 当 的 风 险 评 估 工 具, 包 括 定 性 和 定 量 的 方 法, 确 定 资 产 风 险 等 级 和 有 限 控 制 顺 序 3. 风 险 评 估 确 定 了 信 息 资 产 的 价 值, 对 存 在 ( 或 可 能 存 在 的 ) 适 用 的 威 胁 和 脆 弱 性 进 行 识 别, 考 虑 现 有 的 控 制 措 施 及 其 对 已 识 别 风 险 的 影 响, 确 定 潜 在 的 后 果 4. 对 确 定 的 风 险 根 据 紧 急 度 和 影 响 度 进 行 优 先 级 排 序, 并 按 照 确 定 的 风 险 准 则 划 分 等 级 2.5.38. 风 险 沟 通 risk communication [ISO/IEC Guide 73:2002] 决 策 者 和 其 他 利 益 相 关 者 之 间 交 换 或 分 享 关 于 风 险 (4.5.34) 的 信 息 这 些 风 险 的 信 息 可 能 是 风 险 的 存 在 情 况 自 然 特 性 形 态 概 率 严 重 程 度 可 接 受 程 度 处 理 措 施 及 风 险 的 其 他 方 面 2.5.39. 风 险 准 则 risk criteria [ISO/IEC Guide 73:2002] 评 价 风 险 (4.5.34) 严 重 性 的 依 据

风 险 准 则 包 括 相 关 的 成 本 及 收 益 法 律 法 规 相 关 要 求, 社 会 经 济 及 环 境 因 素, 利 益 相 关 者 的 态 度, 优 先 次 序 和 在 评 估 过 程 中 的 其 他 要 素 2.5.40. 风 险 估 计 risk estimation [ISO/IEC Guide 73:2002] 对 风 险 (4.5.34) 的 概 率 及 后 果 进 行 赋 值 的 过 程 风 险 估 计 可 以 考 虑 成 本 收 益 利 益 相 关 者 的 利 害 关 系, 以 及 其 他 各 种 用 于 风 险 评 价 的 因 素 2.5.41. 风 险 评 价 risk evaluation [ISO/IEC Guide 73:2002] 将 估 计 后 的 风 险 (4.5.34) 与 给 定 的 风 险 准 则 (4.5.39) 对 比, 来 决 定 风 险 严 重 性 的 过 程 (4.5.31) 风 险 评 价 是 综 合 考 虑 信 息 安 全 事 件 的 影 响 和 发 生 可 能 性 而 得 出 的 风 险 的 级 别 确 定 风 险 是 否 可 接 受, 通 常 将 风 险 分 为 : 不 可 接 受 风 险 有 条 件 可 接 受 风 险 ( 需 要 关 注 ), 可 接 受 风 险 在 需 要 时, 根 据 建 立 的 风 险 准 则 进 行 处 理 2.5.42. 风 险 管 理 risk management [ISO/IEC Guide 73:2002] 指 导 和 控 制 某 一 组 织 与 风 险 (4.5.34) 相 关 问 题 的 协 调 1. 风 险 管 理 师 以 可 以 接 受 的 方 式 识 别 控 制 降 低 或 规 避 和 转 移 可 能 影 响 信 息 系 统 的 安 全 风 险 过 程 2. 风 险 管 理 一 般 包 括 风 险 评 估 风 险 处 理 风 险 接 受 和 风 险 沟 通 3. 通 过 风 险 评 估 来 分 析 和 评 价 风 险 4. 通 过 制 定 信 息 安 全 方 针, 采 用 适 当 的 控 制 目 标 和 控 制 方 式 对 风 险 进 行 控 制 和 降 低 5. 风 险 管 理 的 目 的 是 使 风 险 被 降 低 规 避 转 移 或 降 至 一 个 可 能 接 受 的 水 平 2.5.43. 风 险 处 理 risk treatment [ISO/IEC Guide 73:2002] 选 择 及 实 施 风 险 (4.5.34) 应 对 措 施 的 过 程 风 险 处 理 的 有 效 性 取 决 于 风 险 评 估 结 果 风 险 处 理 有 可 能 不 能 立 即 达 到 一 个 可 接 受 水 平 的 残 余 风 险, 在 这 种 情 况 下 可 能 需 要 进 行 风 险 评 估 迭 代, 接 下 来 做 进 一 步 的 风 险 处 置 风 险 处 置 的 四 种 方 式 : 1) 风 险 降 低 : 为 降 低 风 险 发 生 的 可 能 性 或 不 利 后 果 所 采 取 的 行 动 例 如 : 采 取 纠 正 消 除 预 防 影 响 最 小 化 威 慑 检 测 恢 复 监 视 和 意 识 培 训 等 措 施 2) 风 险 规 避 : 对 新 技 术 或 不 能 控 制 风 险 的 活 动, 不 采 用 该 活 动 的 方 式 例 如 : 避 免 采 用 新 技 术 等 3) 风 险 转 移 : 与 另 一 方 共 享 由 风 险 带 来 的 损 失 或 收 益 对 于 信 息 安 全 风 险 而 言, 风 险 转 移 不 仅 考 虑 不 利 的 后 果 ( 损 失 ) 例 如 : 保 险 供 应 商 等 4) 风 险 保 留 : 也 成 风 险 接 受, 组 织 确 定 风 险 程 度 可 接 受 的 决 定 在 明 显 满 足 组 织 方 针 策 略 和 接 受 风 险 的 准 则 的 条 件 下, 有 意 识 客 观 地 接 受 风 险 2.5.44. 适 用 性 声 明 statement of applicability risk treatment

描 述 与 组 织 的 信 息 安 全 管 理 体 系 相 关 的 和 适 用 的 控 制 目 标 和 控 制 措 施 的 文 档 1. 适 用 性 声 明 提 供 了 一 份 关 于 风 险 处 置 决 定 的 综 述 证 明 不 会 因 疏 忽 而 遗 漏 控 制 措 施 2. 适 用 性 声 明 包 含 当 前 实 施 的 控 制 目 标 和 控 制 措 施 3. 适 用 性 声 明 是 一 个 包 含 组 织 所 选 择 的 控 制 目 标 和 控 制 措 施 的 文 件, 以 及 选 择 的 理 由 如 果 对 标 准 附 录 A 中 任 何 控 制 目 标 和 控 制 措 施 的 删 减, 应 在 适 用 性 声 明 中 说 明 删 减 的 合 理 性 2.5.45. 威 胁 threat 可 能 导 致 对 系 统 或 组 织 的 损 害 的 不 期 望 事 件 发 生 的 潜 在 原 因 详 见 第 二 章 2.5.46. 脆 弱 性 vulnerability 可 能 会 被 一 个 或 多 个 威 胁 所 利 用 的 资 产 或 一 组 资 产 的 弱 点 详 见 第 二 章 2.6. 组 织 环 境 2.6.1. 理 解 组 织 环 境 组 织 应 确 定 与 其 总 体 目 标 相 关 的 内 部 和 外 部 环 境 因 素, 相 关 因 素 将 影 响 其 实 现 信 息 安 全 管 理 体 系 的 预 期 成 果 注 : 确 定 这 些 相 关 因 素 可 参 考 ISO 31000:2009 [5] 5.3 环 境 的 建 立 The organization shall determine external and internal issues that are relevant to its purpose and that affect its ability to achieve the intended outcome(s) of its information security management system. NOTE: Determining these issues refers to establishing the external and internal context of the organization considered in Clause 5.3 of ISO 31000:2009 [5]. 外 部 环 境 包 括 如 下 几 个 方 面, 但 并 不 局 限 于 此 : 文 化 政 治 法 律 规 章 金 融 技 术 经 济 自 然 环 境 以 及 竞 争 环 境, 无 论 是 国 际 国 内 区 域 或 地 方 ; 影 响 组 织 目 标 的 主 要 驱 动 因 素 和 发 展 趋 势 ; 外 部 利 益 相 关 者 的 观 点 和 价 值 观 内 部 环 境 包 括 如 下 几 个 方 面, 但 并 不 局 限 于 此 : 资 源 与 知 识 的 理 解 能 力 ( 如 : 资 本 时 间 人 力 流 程 系 统 和 技 术 ); 信 息 系 统 信 息 流 动 以 及 决 策 过 程 ( 包 括 正 式 和 非 正 式 的 ); 内 部 利 益 相 关 者 ; 政 策, 为 实 现 的 目 标 及 战 略 ; 观 念 价 值 观 文 化 ; 组 织 通 过 的 标 准 以 及 参 考 模 型 ;

结 构 ( 如 : 治 理 角 色 责 任 ) 2.6.2. 理 解 相 关 方 的 需 求 和 期 望 组 织 应 确 定 : The organization shall determine: a) 与 信 息 安 全 管 理 体 系 a) interested parties that are relevant to the information 有 关 的 相 关 方 ; security management system; and b) 相 关 方 的 信 息 安 全 需 b) the requirements of these interested parties relevant to 求 注 : 相 关 方 的 要 求 包 括 法 律 法 规 要 求 和 合 同 规 定 的 义 务 information security. NOTE The requirements of interested parties may include legal and regulatory requirements and contractual obligations. 组 织 识 别 出 相 关 方 的 需 求 和 期 望 是 非 常 重 要 的, 相 关 方 的 需 求 和 期 望 有 两 个 主 要 来 源 : a) 组 织 内 部 相 关 需 求 与 期 望 包 括 但 不 限 于 : 治 理 组 织 结 构 作 用 和 责 任 ; 方 针 目 标, 为 实 现 方 针 和 目 标 制 定 的 战 略 ; 基 于 资 源 和 知 识 理 解 的 能 力 ( 如 : 资 金 时 间 人 员 过 程 系 统 和 技 术 ); 与 内 部 利 益 相 关 方 的 关 系, 内 部 利 益 相 关 者 的 观 点 和 价 值 观 ; 组 织 的 文 化 ; 信 息 系 统 信 息 流 和 决 策 过 程 ; 组 织 所 采 用 的 标 准 指 南 和 模 式 ; 合 同 关 系 的 形 式 与 范 围 支 持 组 织 运 行 的 信 息 处 理 加 工 存 储 沟 通 和 存 档 的 原 则 目 标 和 业 务 要 求 的 特 定 集 合 b) 组 织 外 部 相 关 需 求 和 期 望 外 部 相 关 方 ( 如 贸 易 伙 伴 承 包 方 和 服 务 提 供 者 等 ) 以 组 织 所 处 的 整 体 环 境 为 基 础, 包 括 法 律 和 监 管 要 求 利 益 相 关 者 的 诉 求 和 与 具 体 风 险 管 理 过 程 相 关 的 其 他 方 面 的 信 息 等, 包 括 但 不 限 于 : 国 际 国 内 地 区 及 当 地 的 政 治 经 济 文 化 法 律 法 规 技 术 金 融 以 及 自 然 环 境 和 竞 争 环 境 ; 影 响 组 织 目 标 实 现 的 外 部 关 键 因 素 及 其 历 史 和 变 化 趋 势 ; 外 部 利 益 相 关 者 及 其 诉 求 价 值 观 风 险 承 受 度 ; 外 部 利 益 相 关 者 与 组 织 的 关 系 等 实 施 控 制 措 施 所 用 资 源 需 要 根 据 缺 乏 这 些 控 制 措 施 时 由 安 全 问 题 导 致 的 业 务 损 害 加 以 平 衡 风 险 评 估 的 结 果 将 帮 助 指 导 和 确 定 适 当 的 管 理 措 施 管 理 信 息 安 全 风 险 以 及 实 现 所 选 择 的 用 以 防 范 这 些 风 险 的 控 制 措 施 的 优 先 级

2.6.3. 明 确 信 息 安 全 管 理 体 系 的 范 围 组 织 应 明 确 信 息 安 全 管 理 The organization shall determine the boundaries and 体 系 的 边 界 和 适 用 性, 以 确 定 其 范 围 确 定 范 围 时, 组 织 应 考 虑 : applicability of the information security management system to establish its scope. When determining this scope, the organization shall consider: a) 与 在 4.1 章 节 中 有 关 的 内 a) the external and internal issues referred to in 4.1; 部 外 部 问 题 ; b) the requirements referred to in 4.2; and b) 与 在 4.2 章 节 中 提 及 的 需 求 ; c) interfaces and dependencies between activities performed c) 组 织 自 身 活 动 和 与 其 他 组 织 开 展 活 动 的 接 口 和 依 by the organization, and those that are performed by other organizations. 赖 关 系 ; 范 围 的 相 关 内 容 应 形 成 文 The scope shall be available as documented information. 档 ISMS 范 围 应 包 括 : 为 内 部 或 外 部 客 户 提 供 的 ( 也 是 需 要 保 护 的 ) 服 务 信 息 系 统 资 产 等 实 际 的 物 理 场 所 和 对 象 信 息 ( 地 理 位 置 部 门 等 ) 2.6.4. 信 息 安 全 管 理 体 系 组 织 应 按 照 本 国 际 标 准 要 The organization shall establish, implement, maintain and 求 建 立 实 施 维 护 和 持 续 continually improve an information security management 改 进 信 息 安 全 管 理 体 系 system, in accordance with the requirements of this International Standard. 本 标 准 给 出 了 信 息 安 全 管 理 体 系 的 基 本 要 求, 为 信 息 安 全 管 理 体 系 的 建 立 实 施 维 护 和 持 续 改 进 提 供 了 一 个 有 用 的 模 型 本 标 准 提 出 的 信 息 安 全 管 理 体 系 要 求 框 架, 可 以 作 为 组 织 内 部 和 外 部 信 息 安 全 管 理 一 致 性 评 估 的 依 据, 也 就 是 说 本 标 准 可 以 作 为 第 一 方 审 核 第 二 方 审 核 和 第 三 方 审 核 的 依 据

2.7. 领 导 力 2.7.1. 领 导 和 承 诺 管 理 者 应 通 过 以 下 行 动 证 明 其 实 施 了 与 信 息 安 全 管 理 体 系 有 关 的 领 导 工 作 与 承 诺 : a) 确 保 建 立 与 组 织 战 略 目 标 一 致 的 信 息 安 全 方 针 和 信 息 安 全 目 标 ; b) 确 保 信 息 安 全 管 理 体 系 要 求 集 成 到 组 织 的 管 理 流 程 ; c) 确 保 提 供 信 息 安 全 管 理 体 系 需 要 的 各 项 资 源 ; d) 传 达 信 息 安 全 管 理 的 重 要 性 及 信 息 安 全 管 理 体 系 要 求 ; e) 确 保 信 息 安 全 管 理 体 系 实 现 其 预 期 目 标 ; f) 指 导 和 支 持 信 息 安 全 团 队 ; g) 促 使 持 续 改 进 ; h) 支 持 其 他 相 关 的 管 理 者 在 其 职 责 范 围 内 履 行 管 理 职 责 Top management shall demonstrate leadership and commitment with respect to the information security management system by: a) ensuring the information security policy and the information security objectives are established and are compatible with the strategic direction of the organization; b) ensuring the integration of the information security management system requirements into the organization s processes; c) ensuring that the resources needed for the information security management system are available; d) communicating the importance of effective information security management and of conforming to the information security management system requirements; e) ensuring that the information security management system achieves its intended outcome(s); f) directing and supporting persons to contribute to the effectiveness of the information security management system; g) promoting continual improvement; and h) supporting other relevant management roles to demonstrate their leadership as it applies to their areas of responsibility. 建 立 实 施 保 持 和 持 续 改 进 信 息 安 全 管 理 体 系, 应 是 组 织 出 于 业 务 运 营 的 需 要 作 出 的 一 项 战 略 决 策 因 此 建 立 实 施 保 持 和 持 续 改 进 信 息 安 全 管 理 体 系 首 先 需 要 管 理 者 作 出 承 诺 标 准 本 条 款 提 出 了 管 理 者 应 做 出 的 承 诺, 并 且 这 种 承 诺 应 是 可 评 价 的 此 条 文 中 的 管 理 者 指 在 确 定 的 信 息 安 全 管 理 体 系 范 围 内 的 信 息 安 全 事 项 具 有 决 策 权 的 执 行 最 高 管 理 者, 根 据 组 织 的 具 体 管 理 模 式 不 同, 该 管 理 者 可 以 是 一 个 人, 也 可 以 是 一 组 人 建 立 实 施 维 护 和 持 续 改 进 ISMS 必 定 需 要 一 定 的 投 入, 管 理 者 必 须 确 保 这 些 资 源 的 获 得 2.7.2. 方 针

管 理 者 应 建 立 的 信 息 安 全 方 针 : a) 应 适 合 组 织 的 目 标 ; b) 应 包 括 信 息 安 全 目 标 ( 见 6.2) 或 者 提 供 建 立 信 息 安 全 目 标 的 框 架 ; c) 应 包 括 承 诺 满 足 信 息 安 全 的 相 关 要 求 ; d) 应 包 括 承 诺 持 续 改 进 信 息 安 全 管 理 体 系 信 息 安 全 管 理 方 针 应 : e) 形 成 文 档 ; f) 在 组 织 内 部 充 分 沟 通 ; g) 需 要 时 对 外 部 相 关 方 可 用 Top management shall establish an information security policy that: a) is appropriate to the purpose of the organization; b) includes information security objectives (see 6.2) or provides the framework for setting information security objectives; c) includes a commitment to satisfy applicable requirements related to information security; and d) includes a commitment to continual improvement of the information security management system. The information security policy shall: e) be available as documented information; f) be communicated within the organization; and g) be available to interested parties, as appropriate. 方 针 (policy) 文 件 是 ISMS 的 基 础, 即 实 施 某 项 活 动 的 指 导 原 则 和 行 动 路 线, 它 是 一 个 组 织 在 其 整 体 业 务 范 围 框 架 下 开 展 某 项 活 动 的 总 的 指 导 原 则 和 行 动 路 线, 这 个 文 件 如 同 法 律 体 系 中 的 宪 法 一 样 我 们 无 法 从 其 中 找 到 具 体 的 安 全 要 求 或 安 全 策 略, 但 是 这 个 文 件 是 所 有 体 系 文 件 和 技 术 措 施 的 根 本 ISMS 方 针 一 般 由 组 织 的 管 理 者 批 准 和 发 布, 以 体 现 管 理 着 对 信 息 安 全 的 领 导 和 承 诺 制 定 方 针 的 目 的 可 以 归 纳 为 以 下 三 个 方 面 : 1) 为 组 织 提 供 信 息 安 全 关 注 的 焦 点, 指 明 方 向, 确 定 目 标 2) 用 简 洁 通 俗 的 方 法 阐 述 组 织 最 重 要 的 信 息 安 全 问 题, 确 保 ISMS 被 充 分 理 解 和 贯 彻 实 施 3) 统 领 整 个 ISMS, 是 所 有 的 其 他 文 件 和 措 施 的 基 础 2.7.3. 组 织 角 色 职 责 和 权 力 管 理 者 应 确 保 信 息 安 全 管 理 角 色 和 权 力 得 到 分 配 和 沟 通 管 理 者 应 对 以 下 职 责 和 权 力 进 行 分 派 : a) 确 保 组 织 建 立 的 信 息 安 全 管 理 体 系 符 合 本 国 际 标 准 要 求 ;

b) 向 高 层 汇 报 信 息 安 全 管 理 体 系 的 执 行 情 况 注 : 管 理 者 也 应 被 赋 予 相 应 的 职 责 和 权 力, 向 组 织 内 部 汇 报 信 息 安 全 管 理 体 系 的 执 行 情 况 Top management shall ensure that the responsibilities and authorities for roles relevant to information security are assigned and communicated. Top management shall assign the responsibility and authority for: a) ensuring that the information security management system conforms to the requirements of this International Standard; and b) reporting on the performance of the information security management system to top management. NOTE Top management may also assign responsibilities and authorities for reporting performance of the information security management system within the organization. 信 息 安 全 活 动 离 不 开 人 员 的 参 与, 要 执 行 信 息 安 全 活 动, 人 员 必 须 被 赋 予 相 应 的 职 责 和 权 限, 即 建 立 信 息 安 全 岗 位 和 指 责 管 理 者 履 行 其 承 诺 的 方 式, 主 要 在 于 指 派 和 批 准 信 息 安 全 的 相 关 角 色 及 其 职 责 和 权 限, 为 相 应 信 息 安 全 管 理 活 动 的 展 开 提 供 资 源 支 持 2.8. 计 划 2.8.1. 处 置 风 险 和 机 遇 2.8.1.1. 总 则

当 进 行 信 息 安 全 管 理 体 系 规 划 时, 组 织 应 参 考 4.1 中 的 问 题 和 4.2 中 的 需 求, 来 决 定 需 要 被 处 置 的 风 险 和 机 遇 : a) 确 保 信 息 安 全 管 理 体 系 可 以 实 现 其 预 期 目 标 ; b) 避 免 或 减 少 不 良 影 响 ; c) 实 现 持 续 改 进 组 织 应 规 划 : d) 处 置 风 险 和 机 遇 的 行 动 ; e) 如 何 1) 将 实 施 行 动 整 合 到 信 息 安 全 管 理 体 系 流 程 中 ; 2) 评 价 行 动 的 有 效 性 When planning for the information security management system, the organization shall consider the issues referred to in 4.1 and the requirements referred to in 4.2 and determine the risks and opportunities that need to be addressed to: a) ensure the information security management system can achieve its intended outcome(s); b) prevent, or reduce, undesired effects; and c) achieve continual improvement. The organization shall plan: d) actions to address these risks and opportunities; and e) how to 1) integrate and implement the actions into its information security management system processes; and 2) evaluate the effectiveness of these actions. 风 险 将 影 响 组 织 目 标 的 实 现, 这 些 目 标 可 能 关 系 到 组 织 中 从 战 略 决 策 到 运 营 的 各 种 活 动, 包 括 各 个 过 程 和 具 体 项 目, 表 现 在 领 导 战 略 经 营 财 务 环 境 社 会 声 誉 等 各 个 方 面 即 追 求 成 功 时, 机 遇 和 危 险 并 存, 通 过 有 效 的 管 理, 可 以 趋 利 避 害 对 信 息 安 全 进 行 管 理, 并 不 意 味 着 将 所 有 的 资 产 置 于 绝 对 安 全 的 保 护 措 施 因 为 绝 对 安 全 的 成 本 是 巨 大 的 因 此, 在 风 险 控 制 措 施 的 选 择 时, 应 当 考 虑 组 织 的 内 外 部 环 境 因 素 以 及 相 关 方 的 需 求 和 期 望 一 般 来 说, 风 险 处 置 可 考 虑 : 风 险 降 低 风 险 转 移 风 险 规 避 和 风 险 接 受 2.8.1.2. 信 息 安 全 风 险 评 估 组 织 应 定 义 和 实 施 信 息 安 全 风 险 评 估 流 程, 从 而 : a) 建 立 和 维 护 信 息 安 全 风 险 标 准, 包 括 : 1) 风 险 接 受 标 准 ; 2) 实 施 信 息 安 全 风 险 评 估 的 标 准 ; b) 确 保 信 息 安 全 风 险 评 估 活 动 产 生 一 致 性, 产 生 有 效 的 和 可 比 较 的 结 果 ; c) 识 别 信 息 安 全 风 险 : 1) 在 信 息 安 全 管 理 体 系 范 围 内, 通 过 信 息 安 全 风 险 评 估 流 程, 识 别 由 于 信 息 的 机 密 性 完 整 性 和 可 用 性 的 丧 失 带 来 的 风 险 ; 2) 识 别 风 险 的 属 主 ; d) 分 析 信 息 安 全 风 险 : 1) 评 估 在 6.1.2 c)1) 中 识 别 的 风 险 产 生 的 潜 在 后 果 ;

2) 评 估 在 6.1.2 c)1) 中 识 别 的 风 险 转 化 为 事 件 的 可 能 性 ; 3) 确 定 风 险 的 等 级 ; e) 评 价 信 息 安 全 风 险 : 1) 将 风 险 分 析 结 果 与 在 6.1.2 a) 中 所 定 义 的 风 险 标 准 进 行 比 较 ; 2) 根 据 风 险 等 级 确 定 风 险 处 置 的 优 先 级 组 织 应 保 留 有 关 信 息 安 全 风 险 评 估 的 过 程 文 档 The organization shall define and apply an information security risk assessment process that: a) establishes and maintains information security risk criteria that include: 1) the risk acceptance criteria; and 2) criteria for performing information security risk assessments; b) ensures that repeated information security risk assessments produce consistent, valid and comparable results; c) identifies the information security risks: 1) apply the information security risk assessment process to identify risks associated with the loss of confidentiality, integrity and availability for information within the scope of the information security management system; and 2) identify the risk owners; d) analyses the information security risks: 1) assess the potential consequences that would result if the risks identified in 6.1.2 c) 1) were to materialize; 2) assess the realistic likelihood of the occurrence of the risks identified in 6.1.2 c) 1); and 3) determine the levels of risk; e) evaluates the information security risks: 1) compare the results of risk analysis with the risk criteria established in 6.1.2 a); and 2) prioritize the analysed risks for risk treatment. The organization shall retain documented information about the information security risk assessment process. 在 进 行 风 险 评 估 之 前, 最 重 要 的 就 是 确 定 风 险 评 估 方 法, 风 险 评 估 方 法 应 满 足 ISMS 的 要 求 已 识 别 的 业 务 信 息 安 全 和 法 律 法 规 的 要 求 标 准 中 对 风 险 评 估 方 法 提 出 了 细 致 的 要 求, 即 : 产 生 有 效 的 和 可 比 较 的 结 果 有 效 意 味 着 风 险 评 估 方 法 的 过 程 和 结 果 都 是 正 确 科 学 的 可 比 较 意 味 着, 根 据 结 果, 可 以 判 断 风 险 大 小 可 比 较 不 一 定 是 可 以 从 结 果 判 断 绝 对 的 大 小, 也 可 能 是 判 断 相 对 的 大 小 组 织 可 以 根 据 自 身 的 情 况, 选 用 适 合 自 身 的 风 险 评 估 方 法, 当 前 风 险 评 估 可 参 照 的 标 准 有 ISO31000,GB/T20984,ISO27005 等 在 新 版 标 准 中, 新 增 了 风 险 的 属 主 这 一 概 念, 资 产 所 有 者 未 必 是 风 险 属 主, 风 险 属 主 可 以 是 资 产 的 管 理 者 该 风 险 管 控 的 负 责 人 ( 如 部 门 领 导 ) 或 组 织 领 导 者 等 一 般 而 言, 风 险 评 估 的 结 果 是 一 个 风 险 的 Rank, 即 一 个 相 对 的 等 级 列 表, 其 中 的 值 没 有 很 实 际 的 意 义, 这 个 值 在 整 体 中 的 位 置 可 能 ( 类 似 于 排 名 ) 更 有 价 值 这 种 结 果 必 须 是 可 比 较 和 可 再 现 的